Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-07062

Опубликовано: 12 окт. 2022
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость программного средства обработки данных Atlassian Bitbucket Data Center и Bitbucket Server связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Atlassian

Наименование ПО

Bitbucket Server and Data Center

Версия ПО

от 7.0.0 до 7.6.19 (Bitbucket Server and Data Center)
от 7.7.0 до 7.17.12 (Bitbucket Server and Data Center)
от 7.18.0 до 7.21.6 (Bitbucket Server and Data Center)
от 7.22.0 до 8.0.5 (Bitbucket Server and Data Center)
от 8.1.0 до 8.1.5 (Bitbucket Server and Data Center)
от 8.2.0 до 8.2.4 (Bitbucket Server and Data Center)
от 8.3.0 до 8.3.3 (Bitbucket Server and Data Center)
от 8.4.0 до 8.4.2 (Bitbucket Server and Data Center)
до 8.5.0 (Bitbucket Server and Data Center)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://jira.atlassian.com/browse/BSERV-13522
https://confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-security-advisory-2022-11-16-1180141667.html
Организационные меры:
отключение параметра «Разрешить общедоступную регистрацию» («Allow public sign up»)

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.92082
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
около 3 лет назад

There is a command injection vulnerability using environment variables in Bitbucket Server and Data Center. An attacker with permission to control their username can exploit this issue to execute arbitrary code on the system. This vulnerability can be unauthenticated if the Bitbucket Server and Data Center instance has enabled “Allow public signup”.

CVSS3: 9.8
github
больше 2 лет назад

There is a command injection vulnerability using environment variables in Bitbucket Server and Data Center. An attacker with permission to control their username can exploit this issue to execute arbitrary code on the system. This vulnerability can be unauthenticated if the Bitbucket Server and Data Center instance has enabled “Allow public signup”.

EPSS

Процентиль: 100%
0.92082
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2