Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-02985

Опубликовано: 25 фев. 2022
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Высокий

Описание

Уязвимость платформы Hazelcast программного продукта обработки данных Atlassian Bitbucket Data Center связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Atlassian

Наименование ПО

Bitbucket Data Center

Версия ПО

до 7.6.14 (Bitbucket Data Center)
до 7.17.6 (Bitbucket Data Center)
до 7.18.4 (Bitbucket Data Center)
до 7.19.4 (Bitbucket Data Center)
до 7.20.1 (Bitbucket Data Center)
до 7.21.0 (Bitbucket Data Center)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

1. Использование рекомендаций производителя:
https://jira.atlassian.com/browse/BSERV-13173
2. Компенсирующие меры
Ограничить доступ к порту Hazelcast с помощью брандмауэра или других средств управления доступом к сети.
Порт должен быть доступен только другим узлам в кластере Bitbucket или Confluence.
По умолчанию Bitbucket Data Center настраивает Hazelcast на использование TCP-порта 5701.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.81388
Высокий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
почти 4 года назад

SharedSecretClusterAuthenticator in Atlassian Bitbucket Data Center versions 5.14.0 and later before 7.6.14, 7.7.0 and later prior to 7.17.6, 7.18.0 and later prior to 7.18.4, 7.19.0 and later prior to 7.19.4, and 7.20.0 allow a remote, unauthenticated attacker to execute arbitrary code via Java deserialization.

CVSS3: 9.8
github
почти 4 года назад

SharedSecretClusterAuthenticator in Atlassian Bitbucket Data Center versions 5.14.0 and later before 7.6.14, 7.7.0 and later prior to 7.17.6, 7.18.0 and later prior to 7.18.4, 7.19.0 and later prior to 7.19.4, and 7.20.0 allow a remote, unauthenticated attacker to execute arbitrary code via Java deserialization.

EPSS

Процентиль: 99%
0.81388
Высокий

9.8 Critical

CVSS3

10 Critical

CVSS2