修複Atlassian Bitbucket服務器(qì)和(hé)數(shù)據中心中的關鍵漏洞!(CVE-2022-36804)

    2022/8/30 10:01:32 人(rén)評論

    修複Atlassian Bitbucket服務器(qì)和(hé)數(shù)據中心中的關鍵漏洞!(CVE-2022-36804

     未經授權的攻擊者可(kě)以利用Atlassian Bitbucket服務器(qì)和(hé)數(shù)據中心中的一個(gè)關鍵漏洞(CVE-2022-36804)在易受攻擊的實例上(shàng)執行(xíng)惡意代碼。

     

    關于CVE-2022-36804

    Bitbucket服務器(qì)和(hé)數(shù)據中心被世界各地的軟件開(kāi)發人(rén)員用于源代碼修訂控制(zhì)、管理(lǐ)和(hé)托管。

    CVE-2022-36804Bitbucket服務器(qì)和(hé)數(shù)據中心的多(duō)個(gè)API端點中的命令注入漏洞。

    Atlassian解釋說:“具有(yǒu)公共存儲庫訪問權限或私人(rén)Bitbucket存儲庫讀取權限的攻擊者可(kě)以通(tōng)過發送惡意HTTP請(qǐng)求來(lái)執行(xíng)任意代碼。”。攻擊者可(kě)以采取哪些(xiē)後續操作(zuò)取決于與受攻擊應用程序關聯的權限。

     在版本7.6.177.17.107.21.48.0.38.1.28.2.2和(hé)8.3.1之前發布的所有(yǒu)Bitbucket服務器(qì)和(hé)數(shù)據中心版本都有(yǒu)漏洞,但(dàn)Atlassian托管的Bitbucket安裝不受影(yǐng)響。

     

    在攻擊者開(kāi)始攻擊之前修複該問題

    建議用戶升級到其自托管安裝,以堵塞安全漏洞。

     該公司補充說:“如果您已經配置了Bitbucket網格節點,則需要将其更新為(wèi)包含修複的相應版本的網格。”。

     “如果無法升級Bitbucket,臨時(shí)緩解措施是通(tōng)過設置feature.public.access=false全局關閉公共存儲庫,因為(wèi)這會(huì)将此攻擊向量從未經授權的攻擊更改為(wèi)授權的攻擊。這不能被視(shì)為(wèi)完全緩解,因為(wèi)具有(yǒu)用戶帳戶的攻擊者仍然可(kě)能成功。”

     CVE-2022-36804AppSec審計(jì)員Maxwell Garret(又名TheGrandPew)報告,他最近承諾在9月底發布PoC

     當然,沒有(yǒu)什麽能阻止攻擊者對提供的修複補丁進行(xíng)反向工程,以收集足夠的信息來(lái)攻擊該漏洞,從而創建有(yǒu)效的攻擊,因此用戶應迅速采取行(xíng)動阻止這一攻擊途徑。

    ×