【漏洞预警】Jira身份验证绕过漏洞

admin 2022年4月22日15:18:58评论83 views字数 781阅读2分36秒阅读模式
【漏洞预警】Jira身份验证绕过漏洞


漏洞名称:

Jira 身份验证绕过漏洞

影响范围:

Jira:

- Jira所有版本 < 8.13.18

- Jira 8.14.x、8.15.x、8.16.x、8.17.x、8.18.x、8.19.x

- Jira 8.20.x < 8.20.6

- Jira 8.21.x

 

jira Service Management:

- Jira Service Management所有版本 < 4.13.18

- Jira Service Management 4.14.x、4.15.x、4.16.x、4.17.x、4.18.x、4.19.x

- Jira Service Management 4.20.x < 4.20.6

- Jira Service Management 4.21.x

漏洞编号:

CVE-2022-0540

漏洞类型:

身份验证绕过

利用条件:

综合评价:

<利用难度>:低

<威胁等级>:高危 


#1 漏洞描述

Jira 和 Jira Service Management 容易受到其 Web 身份验证框架 Jira Seraph 中的身份验证绕过的攻击。未经身份验证的远程攻击者可以通过发送特制的 HTTP 请求来利用此漏洞,以使用受影响的配置绕过 WebWork 操作中的身份验证和授权要求。


#2 解决方案

根据影响版本中的信息,排查并升级到安全版本。


#3 参考资料

https://confluence.atlassian.com/jira/jira-security-advisory-2022-04-20-1115127899.html

https://nvd.nist.gov/vuln/detail/CVE-2022-0540


【漏洞预警】Jira身份验证绕过漏洞
推 荐 阅 读







喜讯!锦行科技3款产品入选广东省名优高新技术产品名单!


华为鲲鹏认证 | 国内首个欺骗防御安全平台性能再度提升


政企必看 |《网络安全信息共享指南》公开征求意见


原文始发于微信公众号(锦行信息安全):【漏洞预警】Jira身份验证绕过漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月22日15:18:58
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Jira身份验证绕过漏洞http://cn-sec.com/archives/934502.html

发表评论

匿名网友 填写信息