Atlassian Crowd远程下令执行误差清静通告

宣布时间 2019-07-17

误差编号和级别


CVE编号:CVE-2019-11580,危险级别:严重,CVSS分值:9.8


影响版本


受影响的版本
Atlassian Crowd 3.4.3
Atlassian Crowd 3.4
Atlassian Crowd 3.3.4
Atlassian Crowd 3.3.3
Atlassian Crowd 3.3.1
Atlassian Crowd 3.3
Atlassian Crowd 3.2.1 - 3.2.7
Atlassian Crowd 3.2
Atlassian Crowd 3.1.5
Atlassian Crowd 3.1
Atlassian Crowd 3.0.4
Atlassian Crowd 2.11.1
Atlassian Crowd 2.11
Atlassian Crowd 2.10.3
Atlassian Crowd 2.10.1
Atlassian Crowd 2.9.7
Atlassian Crowd 2.9.1 - 2.9.5
Atlassian Crowd 2.9
Atlassian Crowd 2.8.8
Atlassian Crowd 2.8.3
Atlassian Crowd 2.7
Atlassian Crowd 2.6.0 - 2.6.3
Atlassian Crowd 2.5.3 - 2.5.4
Atlassian Crowd 2.5.0 - 2.5.2
Atlassian Crowd 2.4.9
Atlassian Crowd 2.4.1
Atlassian Crowd 2.4
Atlassian Crowd 2.3.6 - 2.3.8
Atlassian Crowd 2.3.1 - 2.3.4
Atlassian Crowd 2.2.9
Atlassian Crowd 2.2.7
Atlassian Crowd 2.2.4
Atlassian Crowd 2.2.2
Atlassian Crowd 2.1.1 - 2.1.2

Atlassian Crowd 2.1


误差概述


Crowd是一个简朴易用的简单登录和用户管理软件,为用户提供一组用户名和密码来登录需要会见的所有应用。无缝集成 Jira、Confluence 和 Bitbucket 等所有 Atlassian 产品,为用户提供简单登录 (SSO) 体验。集中多个目录,将恣意目录组合映射到单个应用,然后在统一位置管理身份验证权限。适用于 AD、LDAP、Microsoft Azure AD、Novell eDirectory 等的毗连器。


Atlassian Crowd保存远程下令执行误差,此误差由于Atlassian Crowd的com.atlassian.pdkinstall.PdkInstallFilter允许攻击者在/admin/uploadplugin.action路径下使用Multipart名堂上传文件,攻击者可以使用此方法向服务器上传恶意文件,获取服务器权限,实现远程下令执行误差的使用。


现在据统计,在全球规模内对互联网开放Atlassian Crowd的资产数目多达14,225台,中国610台,漫衍如下: 

尊龙凯时 - 人生就是搏!


误差验证


搭建 Atlassian Crowd 3.2.3情形。在/crowd/admin/uploadplugin.action路径下结构Multipart类型请求包,在file_cdl参数中传入要上传的文件,最终效果如下图所示:

尊龙凯时 - 人生就是搏!


修复建议


现在已宣布新版本,升级到Crowd对应的最新版本3.4.4,3.3.5,3.2.8,3.1.6, 3.0.5。下载链接:https://www.atlassian.com/software/crowd/download。


参考链接


https://confluence.atlassian.com/crowd/crowd-security-advisory-2019-05-22-970260700.html