Atlassian Bitbucket 6.9.x < 6.9.1 多个漏洞

high Web App Scanning 插件 ID 113666

简介

Atlassian Bitbucket 6.9.x < 6.9.1 多个漏洞

描述

根据其自我报告的版本号,远程主机上运行的 Atlassian Bitbucket 应用程序的版本低于 5.16.11,或是低于 6.0.11 的 6.0.x、低于 6.1.9 的 6.1.x、低于 6.2.7 的 6.2.x、低于 6.3.6 的 6.3.x、低于 6.4.4 的 6.4.x、低于 6.5.3 的 6.5.x、低于 6.6.3 的 6.6.x、低于 6.7.3 的 6.7.x、低于 6.8.2 的 6.8.x 或低于 6.9.1 的 6.9.x。因此,该主机受到多个漏洞的影响。- 某些用户输入字段中存在远程代码执行漏洞。攻击者可利用特制的负载作为用户输入,从而对目标 Bitbucket 实例执行任意命令。- 通过 edit-file 请求实现的远程代码执行漏洞。对存储库具有写入权限的远程攻击者可使用 edit-file 端点写入目标 Bitbucket 实例的任意文件(如果用户正在运行 Bitbucket Server 或 Bitbucket 数据中心),且有权在该目标写入文件。在某些情况下,这可导致在目标 Bitbucket Server 上执行任意代码。- 通过 post-receive 挂钩实现的远程代码执行漏洞。具有克隆文件并将其推送到 bitbutcket 实例上的存储库权限的远程攻击者可利用此漏洞,使用具有特别构建内容的文件在目标 Bitbucket Server 上执行任意命令。

请注意,扫描程序并未测试这些问题,而是仅依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Atlassian Bitbucket 版本 6.9.1 或更高版本。

另见

https://jira.atlassian.com/browse/BSERV-12098

https://jira.atlassian.com/browse/BSERV-12099

https://jira.atlassian.com/browse/BSERV-12100

插件详情

严重性: High

ID: 113666

类型: remote

发布时间: 2023/3/6

最近更新时间: 2023/3/14

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.5

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2019-15010

CVSS v3

风险因素: High

基本分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2019-15010

漏洞信息

CPE: cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:*

易利用性: No known exploits are available

补丁发布日期: 2019/12/23

漏洞发布日期: 2019/12/17

参考资料信息

CVE: CVE-2019-15010, CVE-2019-15012, CVE-2019-20097