Atlassian Jira Seraph 驗證繞過

critical Web App Scanning Plugin ID 113249

概要

Atlassian Jira Seraph 驗證繞過

說明

Atlassian Jira 版本 < 8.13.18、8.14.x、8.15.x、8.16.x、8.17.x、8.18.x、8.19.x、8.20.x < 8.20.6、8.21.x 和 Atlassian Jira Service Management 版本 < 4.13.18、4.14.x、4.15.x、4.16.x、4.17.x、4.18.x、4.19.x、4.20.x < 4.20.6 和 4.21.x 使用名為 Atlassian Jira Seraph 的通用驗證架構,而此架構受到驗證繞過弱點影響。

未經驗證的遠端攻擊者可藉由特製特定的 HTTP 要求,利用此弱點來繞過使用受影響設定的 WebWork 動作中的驗證和授權要求。此弱點的影響取決於 Jira 或 Jira Service Management 執行個體中使用的應用程式,以及這些應用程式使用 Jira Seraph 架構的方式。

解決方案

將受影響的 Jira 執行個體更新至 8.13.18 版、8.20.6 版或自發行版 8.22.0 起的版本和最新版本,或是將 Jira Service Management 執行個體更新至 4.13.18、4.20.6 版或自發行版 4.22.0 起的版本或最新版本。

另請參閱

https://confluence.atlassian.com/jira/jira-security-advisory-2022-04-20-1115127899.html

https://jira.atlassian.com/browse/JRASERVER-73650

https://jira.atlassian.com/browse/JSDSERVER-11224

Plugin 詳細資訊

嚴重性: Critical

ID: 113249

類型: remote

已發布: 2022/6/28

已更新: 2022/6/28

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2022-0540

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2022-0540

弱點資訊

CPE: cpe:2.3:a:atlassian:jira_core:*:*:*:*:*:*:*:*

參考資訊

CVE: CVE-2022-0540