複数のAtlassian製品に深刻な脆弱性 - アップデートがリリース
「Jira」や「Confluence」をはじめ、Atlassian製品に広く影響を及ぼす深刻な脆弱性が明らかとなった。アップデートが提供されている。
同社複数製品において、バックエンドリソースに送信される前に処理が行われるプラグインモジュールの「サーブレットフィルタ」に関連し、2件の脆弱性「CVE-2022-26136」「CVE-2022-26137」が明らかとなったもの。
「Jira Server」「同Data Center」「Jira Service Management Server」「同Data Center」「Confluence Server」「同Data Center」「Bitbucket Server」「同Data Center」「Crowd Server」「同Data Center」「Bamboo Server」「同Data Center」「Fisheye」「Crucible」などが脆弱性の影響を受ける。
「CVE-2022-26136」は、リモートより認証なしにアクセスした場合に、任意のサーブレットフィルタについてバイパスが可能となる脆弱性。
脆弱性を悪用されると、サーブレットフィルタにおいて認証を回避したり、クロスサイトスクリプティング(XSS)攻撃などが可能となるおそれがある。
(Security NEXT - 2022/07/25 )
ツイート
PR
関連記事
Oracle、四半期定例パッチを公開 - 脆弱性309件に対応
「Chrome」に脆弱性、すでに悪用も - アップデートが公開
「Node.js」にアップデート - 複数の脆弱性に対応
「VMware ESXi」など複数仮想化製品に深刻な脆弱性 - 早急に更新を
「FortiWeb」の深刻な脆弱性、詳細やPoCが公開
画像処理ライブラリ「ImageMagick」に脆弱性 - アップデートが公開
「Wing FTP Server」狙う脆弱性攻撃に注意 - 詳細公表翌日より発生
「HPE Networking Instant On」のアクセスポイントに深刻な脆弱性
「FortiWeb」に認証不要でコマンド実行が可能となるSQLi脆弱性
「Kubernetes」向けパッケージ管理ツール「Helm」に脆弱性