複数のAtlassian製品に深刻な脆弱性 - アップデートがリリース
「Jira」や「Confluence」をはじめ、Atlassian製品に広く影響を及ぼす深刻な脆弱性が明らかとなった。アップデートが提供されている。
同社複数製品において、バックエンドリソースに送信される前に処理が行われるプラグインモジュールの「サーブレットフィルタ」に関連し、2件の脆弱性「CVE-2022-26136」「CVE-2022-26137」が明らかとなったもの。
「Jira Server」「同Data Center」「Jira Service Management Server」「同Data Center」「Confluence Server」「同Data Center」「Bitbucket Server」「同Data Center」「Crowd Server」「同Data Center」「Bamboo Server」「同Data Center」「Fisheye」「Crucible」などが脆弱性の影響を受ける。
「CVE-2022-26136」は、リモートより認証なしにアクセスした場合に、任意のサーブレットフィルタについてバイパスが可能となる脆弱性。
脆弱性を悪用されると、サーブレットフィルタにおいて認証を回避したり、クロスサイトスクリプティング(XSS)攻撃などが可能となるおそれがある。
(Security NEXT - 2022/07/25 )
ツイート
PR
関連記事
「MongoDB」に深刻な脆弱性 - 早急な対応を強く推奨
WPS Office旧脆弱性、2020年以降の製品などにも影響
Ivanti、5月の月例アップデートを公開 - 「クリティカル」脆弱性も
「MS Edge」にセキュリティ更新 - 独自含む脆弱性76件を修正
米当局、「Exchange Server」ゼロデイ脆弱性に注意喚起
米当局、「Cisco SD-WAN」の脆弱性悪用で緊急対応を要請
「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消
エレコム製ルーターなどに複数脆弱性 - 21モデルに影響
スマホ向け「Microsoft Authenticator」、トークン漏洩のおそれ
「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中

