Atlassian Bamboo < 7.2.10 / 8.0.x < 8.0.9 / 8.1.x < 8.1.4 / 8.2.x < 8.2.4 多個弱點

critical Nessus Plugin ID 165184

概要

遠端 Atlassian Bamboo 主機缺少安全性更新。

說明

遠端主機上安裝的 Atlassian Bamboo 版本是 7.2.10 版之前的版本、8.0.9 版之前的 8.0.x 版、8.1.x 版之前的 8.1.8 版或 8.2.4 版本。因此,該應用程式受到多個弱點影響:

未經驗證的遠端攻擊者可略過第一方和第三方應用程式使用的 Servlet 篩選器。此弱點造成的影響取決於各應用程式使用的篩選器以及篩選器的使用方式。已確認的攻擊包括針對第三方應用程式使用之自訂 Servlet 篩選器的驗證繞過攻擊,以及針對用於驗證合法 Atlassian Gadget 之 Servlet 篩選器的跨網站指令碼 (XSS) 攻擊。
(CVE-2022-26136)

應用程式處理要求或回應時,未經驗證的遠端攻擊者可造成應用程式叫用其他 Servlet 篩選器。這個弱點已確認的攻擊包括跨來源資源共用 (CORS) 略過,當中攻擊者可誘騙使用者要求惡意 URL,進而使用受害者的權限存取有弱點的應用程式。(CVE-2022-26137)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Atlassian Bamboo 版本 7.2.10、8.0.9、8.1.8、8.2.4 或更新版本。

另請參閱

https://jira.atlassian.com/browse/BAM-21795

Plugin 詳細資訊

嚴重性: Critical

ID: 165184

檔案名稱: bamboo_8_2_4.nasl

版本: 1.4

類型: remote

已發布: 2022/9/15

已更新: 2023/10/25

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2022-26137

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2022-26136

弱點資訊

CPE: cpe:/a:atlassian:bamboo

必要的 KB 項目: installed_sw/bamboo

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/7/20

弱點發布日期: 2022/7/20

參考資訊

CVE: CVE-2022-26136, CVE-2022-26137