W Bitbucket Server, pakiecie do wdrażania interfejsu webowego do pracy z repozytoriami git, wykryto krytyczną lukę (CVE-2022-43781), która umożliwia zdalnemu atakującemu wykonanie kodu na serwerze. Luka może być wykorzystana przez nieautoryzowanego użytkownika, jeśli na serwerze zezwolono na samodzielną rejestrację (włączona opcja „Allow public signup”). Wykorzystanie jest również możliwe przez uwierzytelnionego użytkownika, który ma prawo do zmiany nazwy użytkownika (tj. ma uprawnienia ADMIN lub SYS_ADMIN). Szczegóły nie są jeszcze podane, wiadomo tylko, że problem wynika z możliwości podstawienia poleceń za pomocą zmiennych środowiskowych.
Problem występuje w gałęziach 7.x i 8.x, i został usunięty w wersjach Bitbucket Server i Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. Luka nie występuje w usłudze chmurowej bitbucket.org, a dotyczy tylko produktów do zainstalowania na własnym sprzęcie. Problem nie występuje również w serwerach Bitbucket Server i Data Center, gdzie do przechowywania danych używana jest baza danych PostgreSQL.
Źródło: opennet.ru
