Atlassian JIRA 7.13.x < 7.13.6 / 8.x < 8.2.3 / 8.3.x < 8.3.2 多個弱點

medium Nessus Plugin ID 129593

概要

遠端網頁伺服器託管一個可能受多個弱點影響的網路應用程式。

說明

根據其自我報告的版本號碼,遠端網頁伺服器上主控的 Atlassian JIRA 執行個體可能受到多個弱點影響:

- startup.jsp 資源中存在一個開放重新導向弱點。未經驗證的遠端攻擊者可惡意利用此弱點,透過網路將使用者重新導向至攻擊者可能用來作為發動釣魚攻擊一部分的另一個網站。(CVE-2019-11585)

- AddResolution.jspa 資源中有一個跨網站要求偽造 (XSRF) 弱點。未經驗證的遠端攻擊者可惡意利用此弱點,透過網路建立新的解析度。
(CVE-2019-11586)

- ViewLogging 類別的多個具有網路曝險的資源中有一個跨網站要求偽造 (XSRF) 弱點。未經驗證的遠端攻擊者可惡意利用此弱點,透過網路修改多個設定。
(CVE-2019-11587)

- ViewSystemInfo 類別的 doGarbageCollection 方法中有一個跨網站要求偽造 (XSRF) 弱點。未經驗證的遠端攻擊者可惡意利用此弱點,透過網路觸發記憶體回收。(CVE-2019-11588)

- ChangeSharedFilterOwner 資源中存在一個開放重新導向弱點。未經驗證的遠端攻擊者可惡意利用此弱點,透過網路攻擊使用者,在某些情況下還可取得使用者跨網站要求偽造 (XSRF) 權杖。(CVE-2019-11589)

解決方案

升級至 Atlassian JIRA 版 7.13.6 / 8.2.3 / 8.3.2 / 8.4.0 或更新版本。

另請參閱

https://jira.atlassian.com/browse/JRASERVER-69780

https://jira.atlassian.com/browse/JRASERVER-69781

https://jira.atlassian.com/browse/JRASERVER-69782

https://jira.atlassian.com/browse/JRASERVER-69783

https://jira.atlassian.com/browse/JRASERVER-69784

Plugin 詳細資訊

嚴重性: Medium

ID: 129593

檔案名稱: jira_8_3_2_CVE-2019-11585.nasl

版本: 1.5

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2019/10/7

已更新: 2022/5/19

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5.8

時間分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2019-11589

CVSS v3

風險因素: Medium

基本分數: 6.5

時間分數: 5.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2019-11587

弱點資訊

CPE: cpe:/a:atlassian:jira

必要的 KB 項目: installed_sw/Atlassian JIRA

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/7/9

弱點發布日期: 2019/8/23

參考資訊

CVE: CVE-2019-11585, CVE-2019-11586, CVE-2019-11587, CVE-2019-11588, CVE-2019-11589