Bitbucket Server 和 Data Center 命令注入漏洞

漏洞描述

Bitbucket Server 和 Data Center 是 Atlassian 提供的 Git 存储库管理解决方案。

Bitbucket Server 和 Data Center 受影响版本中存在使用环境变量的命令注入漏洞。有权控制其用户名的攻击者可以利用此问题在系统上执行命令。此漏洞是在 Bitbucket Server 和 Data Center 的 7.0 版本中引入。

在 Bitbucket Server 和 Data Center 7.0 到 7.21 版本和在 bitbucket.properties中将 mesh.enabled设置为 false 的 Bitbucket Data Center 和 Server 8.0 到 8.4 版本中,拥有 ADMIN 或 SYS_ADMIN 等能控制用户名的账号权限的攻击者可以构造恶意用户名来执行远程命令。

漏洞名称 Bitbucket Server 和 Data Center 命令注入漏洞
漏洞类型 命令注入
发现时间 2022-11-18
漏洞影响广度 广
MPS编号 MPS-2022-61125
CVE编号 CVE-2022-43781
CNVD编号 -

影响范围

Bitbucket Data Center@[7.0.0, 7.6.19)

Bitbucket Server@[8.2.0, 8.2.4)

Bitbucket Server@[7.7.0, 7.17.12)

Bitbucket Data Center@[8.1.0, 8.1.5)

Bitbucket Data Center@[8.2.0, 8.2.4)

Bitbucket Data Center@[8.3.0, 8.3.3)

Bitbucket Data Center@[7.7.0, 7.17.12)

Bitbucket Server@[7.22.0, 8.0.5)

Bitbucket Server@[7.0.0, 7.6.19)

Bitbucket Server@[7.18.0, 7.21.6)

Bitbucket Server@[8.1.0, 8.1.5)

Bitbucket Server@[8.4.0, 8.4.2)

Bitbucket Data Center@[7.18.0, 7.21.6)

Bitbucket Server@[8.3.0, 8.3.3)

Bitbucket Data Center@[7.22.0, 8.0.5)

Bitbucket Data Center@[8.4.0, 8.4.2)

修复方案

升级Bitbucket Data Center到 7.17.12 或 7.21.6 或 7.6.19 或 8.0.5 或 8.1.5 或 8.2.4 或 8.3.3 或 8.4.2 或更高版本

升级Bitbucket Server到 7.17.12 或 7.21.6 或 7.6.19 或 8.0.5 或 8.1.5 或 8.2.4 或 8.3.3 或 8.4.2 或更高版本

参考链接

https://www.oscs1024.com/hd/MPS-2022-61125

NVD

Issue

证明影响版本

    

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/218465

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Eclipse(集成开发环境)

Eclipse(集成开发环境)

Eclipse 是一个开放源代码的、基于Java的可扩展开发平台。就其本身而言,它只是一个框架和一组服务,用于通过插件组件构建开发环境。幸运的是,Eclipse 附带了一个标准的插件集,包括Java开发工具(Java Development Kit,JDK)。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。