关于ATLASSIAN BITBUCKET 命令注入漏洞的预警

admin 2022-12-13 01:54:43 CNNVD预警 来源:ZONE.CI 全球网 0 阅读模式

一、产品描述

BitbucketAtlassian公司提供的一个基于web的版本库托管服务,支持MercurialGit版本控制系统。

二、漏洞技术细节

Bitbucket Server Data Center 中存在使用环境变量的命令注入漏洞。有权控制其用户名的攻击者可以利用此问题在系统上执行任意代码。如果 Bitbucket 服务器和数据中心实例启用了允许公共注册,则此漏洞可能无法通过身份验证。

三、影响版本

Bitbucket_Data_Center   7.0

Bitbucket_Data_Center   7.17.12

Bitbucket_Data_Center   7.21.6

Bitbucket_Data_Center   7.6.19

Bitbucket_Data_Center   8.0.5

Bitbucket_Data_Center   8.1.5

Bitbucket_Data_Center   8.2.4

Bitbucket_Data_Center   8.3.3

Bitbucket_Data_Center   8.4.2

Bitbucket_Data_Center   8.5.0

Bitbucket_Server 7.0

Bitbucket_Server      7.17.12

Bitbucket_Server      7.21.6

Bitbucket_Server      7.6.19

Bitbucket_Server      8.0.5

Bitbucket_Server      8.1.5

Bitbucket_Server      8.2.4

Bitbucket_Server      8.3.3

Bitbucket_Server      8.4.2

Bitbucket_Server      8.5.0

四、受影响资产情况

通过fofa发现,全球3679个使用记录,其中第一名美国997个,第二名德国615个,第三名斯里兰卡311个。

五、修复建议

建议用户更新到最新版本的应用程序或禁用“公共注册”。禁用公共注册会将攻击媒介从未经身份验证的攻击更改为经过身份验证的攻击,从而降低利用风险。

六、漏洞来源

https://nvd.nist.gov/vuln/detail/CVE-2022-43781

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
AMI MegaRAC BMC默认凭据漏洞 CNNVD预警

AMI MegaRAC BMC默认凭据漏洞

1.【产品描述】 AMI MegaRAC是AMI公司的一系列服务处理器产品。可独立于操作系统状态或位置对计算机系统进行完整的带外或无灯光远程管理,以对计算机进行故障排除并确保服
评论:0   参与:  0