Categories: ALERTAS

Vulnerabilidade crítica de autenticação é encontrada no software Jira da Atlassian

vulnerabilidade é rastreada como CVE-2023-22501 (pontuação CVSS: 9,4) e foi descrita como um caso de autenticação quebrada com baixa complexidade de ataque.

“Foi descoberta uma vulnerabilidade de autenticação no Jira Service Management Server e no Data Center, que permite que um invasor se faça passar por outro usuário e obtenha acesso a uma instância do Jira Service Management em determinadas circunstâncias”, disse Atlassian.

“Com acesso de gravação a um diretório de usuários e e-mail de saída ativado em uma instância do Jira Service Management, um invasor pode obter acesso a tokens de inscrição enviados a usuários com contas nas quais nunca foram conectados.”

Os tokens, Atlassian observou, podem ser obtidos em qualquer um dos dois cenários –

  • Se o invasor estiver incluído nos problemas ou solicitações do Jira com esses usuários ou
  • Se o invasor for encaminhado ou obtiver acesso a e-mails contendo um link “Visualizar solicitação” desses usuários

Ele também alertou que, embora os usuários sincronizados com o serviço Jira por meio de diretórios de usuários somente leitura ou logon único (SSO) não sejam afetados, os clientes externos que interagem com a instância por e-mail são afetados, mesmo quando o SSO está configurado.

O provedor australiano de serviços de software disse que a vulnerabilidade foi introduzida na versão 5.3.0 e afeta todas as versões subsequentes 5.3.1, 5.3.2, 5.4.0, 5.4.1 e 5.5.0. As correções foram disponibilizadas nas versões 5.3.3, 5.3.3, 5.5.1 e 5.6.0 ou posterior.

A Atlassian enfatizou que os sites do Jira hospedados na nuvem por meio de um domínio atlassian[.]net não são afetados pela falha e que nenhuma ação é necessária nesse caso.

A divulgação chega mais de dois meses depois que a empresa fechou duas falhas críticas de segurança Bitbucket Server, Data Center e produtos Crowd (CVE-2022-43781 e CVE-2022-43782) que poderiam ser exploradas para obter execução de código e invocar pontos de extremidade de API privilegiados .

Com as falhas nos produtos Atlassian se tornando um vetor de ataque atraente nos últimos meses, é crucial que os usuários atualizem suas instalações para as versões mais recentes para mitigar possíveis ameaças.

Fonte: https://thehackernews.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Estudo de Stanford liga companheiros de IA a menor bem-estar

Pesquisa com 1.131 usuários do Character.AI e 464 mil mensagens doadas encontrou associação entre uso…

4 dias ago

Qwen3.8-Max: Alibaba promete abrir pesos de modelo de 2,4 tri

Modelo de mistura de especialistas ativa 95 bilhões de parâmetros por token e traz rastros…

4 dias ago

Argus: runtime de agentes de IA atinge 78% no SWE-Bench Pro

Relatório técnico da Microsoft com nove universidades descreve um runtime que mantém estado durável entre…

4 dias ago

khunt: invasores rodam toolkit dentro do banco Oracle

Injeção de SQL em campo de autocompletar levou invasores a compilar um kit Java como…

4 dias ago

ClickFix no macOS esconde isca atrás de fingerprinting

Microsoft rastreou mais de 250 domínios que só mostram a isca a quem parece usar…

4 dias ago

IA autônoma encontra 14 mil vulnerabilidades em código aberto

Sistema agêntico da Unit 42 varreu 3.915 projetos em dois meses e reportou 14.090 falhas…

4 dias ago