O vulnerabilitate în Bitbucket Server, care duce la executarea codului pe server.

În Bitbucket Server, un pachet pentru desfășurarea interfeței web pentru lucrul cu repozitoarele git, a fost identificată o vulnerabilitate critică (CVE-2022-43781), care permite unui atacator de la distanță să obțină execuția de cod pe server. Vulnerabilitatea poate fi exploatată de un utilizator neautentificat, dacă pe server este permisă înregistrarea autonomă (setarea „Allow public signup” este activată). De asemenea, exploatarea este posibilă pentru un utilizator autenticat care are drepturi de modificare a numelui de utilizator (de exemplu, are privilegii ADMIN sau SYS_ADMIN). Detalii suplimentare nu sunt disponibile, se știe doar că problema este cauzată de posibilitatea de substituție a comenzilor prin variabile de mediu.

Problema se manifestă în ramurile 7.x și 8.x și a fost remediată în versiunile Bitbucket Server și Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. Vulnerabilitatea nu se manifestă în serviciul cloud bitbucket.org, ci afectează doar produsele instalate pe propriile servere. Problema nu se manifestă pe servere Bitbucket Server și Data Center, care utilizează SGBD PostgreSQL pentru stocarea datelor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster