Në Bitbucket Server, paketi për vendosjen e ndërfaqes web për punë me depo git, është identifikuar një vulnerabilitet kritik (CVE-2022-36804) që i lejon një sulmuesi të largët, i cili ka qasje për të lexuar në depo private ose publike, të ekzekutojë kod të rastësishëm në server duke dërguar një kërkesë HTTP të formatuar posaçërisht. Problemi fillon nga versioni 6.10.17 dhe është zgjidhur në lëshimet e Bitbucket Server dhe Bitbucket Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 dhe 8.3.1. Vulnerabiliteti nuk shfaqet në shërbimin cloud bitbucket.org, por prek vetëm produktet për instalim në infrastrukturën tuaj.
Një vulnerabilitet është identifikuar nga një hulumtues në fushën e sigurisë në kuadër të iniciativës Bugcrowd Bug Bounty, e cila ofron shpërblime për zb discovery të vulnerabiliteteve të panjohura më parë. Shuma e shpërblimit ishte 6 mijë dollarë. Detajet e metodës së sulmit dhe një prototip i eksploitat janë premtuar të publikohen 30 ditë pas lëshimit të rregullimit. Si një masë për të reduktuar rrezikun e sulmit në sistemet e saj, para se të zbatohet rregullimi, rekomandohet kufizimi i aksesit publik në repozitat duke ndërruar cilësimin e „feature.public.access=false“.
Burimi: opennet.ru
