Atlassian Jira 7.13.x < 7.13.4、8.0.x < 8.0.4、8.1.x < 8.1.1 多個弱點

high Nessus Plugin ID 125629

概要

遠端網頁伺服器主控一個可能受多個弱點影響的網路應用程式。

說明

根據其自我報告的版本號碼,遠端 Web 伺服器上主控的 Atlassian Jira 執行個體可能受到多個弱點影響:

- CachingResourceDownloadRewriteRule 類別中存在一個目錄遊走弱點,這是因為無效的路徑存取檢查所導致。未經驗證的遠端攻擊者可透過存取 Jira webroot (META-INF 下) 中的檔案惡意利用此弱點。(CVE-2019-8442)

- ViewUpgrades 資源中存在一個驗證繞過弱點,這是因為存取控制不當所致。未經驗證的遠端攻擊者可惡意利用此弱點,繞過 WebSudo 驗證並存取 ViewUpgrades 管理資源。(CVE-2019-8443)

解決方案

升級至 Atlassian JIRA 7.13.4 / 8.1.1 版或更新版本。

另請參閱

http://www.nessus.org/u?9d90b4cf

http://www.nessus.org/u?8601f74e

Plugin 詳細資訊

嚴重性: High

ID: 125629

檔案名稱: jira_7_13_4.nasl

版本: 1.12

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2019/5/31

已更新: 2024/6/5

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5.6

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-8443

CVSS v3

風險因素: High

基本分數: 8.1

時間分數: 7.5

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: cpe:/a:atlassian:jira

必要的 KB 項目: installed_sw/Atlassian JIRA

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2019/5/20

弱點發布日期: 2019/5/20

可惡意利用

Elliot (Atlassian JIRA File Disclosure)

參考資訊

CVE: CVE-2019-8442, CVE-2019-8443

BID: 108458, 108460