Jira未授权服务端模板注入误差清静通告

宣布时间 2019-07-15

误差编号和级别


CVE编号:CVE-2019-11581,危险级别:高危,CVSS分值:官方未评定


影响版本


受影响的版本


AtlassianJira 4.4.x

AtlassianJira 5.x.x

AtlassianJira 6.x.x

AtlassianJira 7.0.x

AtlassianJira 7.1.x

AtlassianJira 7.2.x

AtlassianJira 7.3.x

AtlassianJira 7.4.x

AtlassianJira 7.5.x

AtlassianJira 7.6.x < 7.6.14

AtlassianJira 7.7.x

AtlassianJira 7.8.x

AtlassianJira 7.9.x

AtlassianJira 7.10.x

AtlassianJira 7.11.x

AtlassianJira 7.12.x

AtlassianJira 7.13.x < 7.13.5

AtlassianJira 8.0.x < 8.0.3

AtlassianJira 8.1.x < 8.1.2

AtlassianJira 8.2.x < 8.2.3


漏洞概述


Atlassian Jira是澳大利亚Atlassian公司的一套缺陷跟踪管理系统。该系统主要用于对事情中种种问题、缺陷举行跟踪管理。


Atlassian Jira Server和Jira Data Center保存服务端模板注入误差。乐成使用此误差的攻击者可在运行受影响版本的Jira Server或Jira Data Center的系统上执行恣意下令
。


第一种情形,Jira服务端已设置好SMTP服务器,且“联系管理员表单”功效已开启。(默认设置为关闭)


第二种情形,Jira服务端已设置好SMTP服务器,且攻击者具有"JIRA管理员"的会见权限。
在第一种情形下,“联系管理员表单”功效开启的情形下,攻击者可以未经任何认证,通过向/secure/ContactAdministrators.jspa提倡请求使用此误差。在第二种情形下,攻击者具有"JIRA 管理员"的会见权限下可通过/secure/admin/SendBulkMail!default.jspa使用此误差。


两种触发方法实质缘故原由都是:atlassian-jira/WEB-INF/classes/com/atlassian/jira/web/action/user/ContactAdministrators未对Subject(邮件主题)处举行过滤,用户传入的邮件主题被看成template(模板)指令执行。在任何一种情形下,乐成使用此误差的攻击者都可在运行受影响版本的Jira Server或Jira Data Center的系统上执行恣意下令。


误差验证


暂无POC/EXP。


修复建议


目前已宣布新版本,受影响的版本也已宣布更新。如这些解决计划均不可行,可暂时接纳如下缓解步伐


1.禁用“联系网站管理员”功效。设置-系统-编辑设置-联系管理员表单处选择“关”,然后点击最下面的“更新”生涯设置。


详细操作方法参考:https://confluence.atlassian.com/adminjiraserver/configuring-the-administrator-contact-form-974375905.html#Configuringtheadministratorcontactform-DisablingtheContactAdministratorsForm


验证生效要领:会见/secure/ContactAdministrators!default.jspa泛起:“您的Jira管理员尚未设置此联系表。”或“Your Jira administrator has not yetconfigured this contact form”。


尊龙凯时 - 人生就是搏!


2.榨取对/secure/admin/SendBulkMail!default.jspa的会见�?赏ü芫聪虼怼⒏涸仄胶馄骰蛑苯哟�Tomcat 阻挡会见权限,阻止管理员向用户发送批量邮件。


参考链接


https://confluence.atlassian.com/jira/jira-security-advisory-2019-07-10-973486595.html