Jira Service Management Server and Data Center 身份验证漏洞
漏洞描述
Jira Service Management Server and Data Center 面向所有团队的服务管理解决方案,涵盖了跨服务请求、事件、问题、变更、知识、资产和配置管理等方面的工作。
该项目受影响版本存在身份验证漏洞,在 Jira Service Management 实例上一旦启用对用户目录和传出电子邮件的写入权限,攻击者则可以获取到发送给从未登录过的客户的注册令牌(在Jira Service Management中客户有外部客户和内部客户)。 如果攻击者被包含在这些客户的issues 或者requests当中 ,或者攻击者通过转发及其他方式获取了这些客户的View Request的访问权限,那么攻击者可以冒充其他用户并获得Jira Service Management实例的访问权限。
例如在单点登录的实例当中,外部客户将会受到影响,因为项目内的任何一个人都可以创造外部客户的账户。
漏洞名称 | Jira Service Management Server and Data Center 身份验证漏洞 |
---|---|
漏洞类型 | 权限、特权和访问控制 |
发现时间 | 2023-02-02 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2023-0002 |
CVE编号 | CVE-2023-22501 |
CNVD编号 | - |
影响范围
Jira Service Management@[5.3.0, 5.3.3)
Jira Service Management@[5.4.0, 5.4.2)
Jira Service Management@[5.5.0, 5.5.1)
修复方案
升级Jira Service Management 到 5.3.3、 5.4.2、5.5.1或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2023-0002
https://nvd.nist.gov/vuln/detail/CVE-2023-22501
https://jira.atlassian.com/browse/JSDSERVER-12312
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Django 存在拒绝服务漏洞
漏洞描述 Django是Django基金会的一套基于Python语言的开源Web应用框架。 由于Django会缓存Accept-Language标头的解析值,以避免重复解析,当攻击者发送内存较大的标头值时,会导致过度使用内存而引起拒绝服务。 漏洞名称 Django 存在拒绝服务漏洞漏洞 漏洞类型 拒绝服务 发现时间 2023-02-02 漏洞影响广度 小 MPS编号 MPS-2023-2240 CVE编号 CVE-2023-23969 CNVD编号 - 影响范围 django@[3.2, 3.2.17) django@[4.0, 4.0.9) django@[4.1, 4.1.6) 修复方案 升级django到 3.2.17、 4.0.9、4.1.6或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2023-2240 NVD 免费情报订阅&代码安全检测 OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通...
- 下一篇
Kotlin 已发布 2023 年路线图:K2 编译器、完善教程文档等
JetBrains 更新了 2023 年的 Kotlin 路线图。 最新的路线图主要集中在以下这几项工作: K2 编译器:针对 Kotlin 编译器的重写,在速度、并行性和统一性上进行优化,还会带来许多预期的语言功能。 基于 K2 的 IntelliJ 插件:主要是更快的代码完成、突出显示和搜索,以及更稳定的代码分析。 Kotlin Multiplatform Mobile:通过提高工具链稳定性和文档,确保兼容性保证,将 Kotlin 移动端技术推向稳定。 完善相关生态:借助 Kotklin 库作者的经验,整合一批有助于设置、开发和发布 Kotlin 库的文档和工具。 更细分一点,按子系统划分的 Kotlin 路线图: 语言 为until运算符引入特殊语法 为Enum.values()提供现代和高性能的替代品 支持非本地break和continue 针对对象toString设计和实施解决方案 编译器 发布 K2 测试版 修复与 JVM 上的内联类相关的问题 稳定 JVM 特定的实验特性 实现 Kotlin/Wasm 编译器后端的实验版本 多平台 将Kotlin Multiplatfor...
相关文章
文章评论
共有0条评论来说两句吧...