严重 | Atlassian Bitbucket Data Center 远程代码执行漏洞

VSole2022-04-20 10:50:11

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

公开

公开

未知

未知

0x02

漏洞描述

Atlassian Bitbucket Data Center是Atlassian推出的一款现代化代码协作平台,支持代码审查、分支权限管理、CICD 等功能。

Atlassian发布安全公告,修复了一个存在于Atlassian Bitbucket Data Center中的代码执行漏洞,漏洞编号:CVE-2022-26133,漏洞威胁等级:严重,漏洞评分:10.0。

Atlassian Bitbucket Data Center 远程代码执行漏洞

Atlassian Bitbucket Data Center 远程代码执行漏洞

漏洞编号

CVE-2022-26133

漏洞类型

远程代码执行

漏洞等级

严重(10.0)

公开状态

公开

在野利用

未知

漏洞描述

该漏洞是由于 Atlassian Bitbucket Data Center 中的 Hazelcast 接口功能未对用户数据进行有效过滤,导致存在反序列化漏洞而引起的。攻击者利用该漏洞可以构造恶意数据远程执行任意代码。只有当 Atlassian Bitbucket Data Center 以 Cluster 模式安装时,才可能受该漏洞影响。

0x03

漏洞等级

严重(10.0)

0x04

影响版本

Atlassian Bitbucket Data Center >= 5.14.x

Atlassian Bitbucket Data Center 6.x

Atlassian Bitbucket Data Center < 7.6.14

Atlassian Bitbucket Data Center < 7.16.x

Atlassian Bitbucket Data Center < 7.17.6

Atlassian Bitbucket Data Center < 7.18.4

Atlassian Bitbucket Data Center < 7.19.4

Atlassian Bitbucket Data Center 7.20.0

0x05

修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:

7.6.14、7.17.6、7.18.4、7.19.4、7.20.1、7.21.0

如果您无法安装固定版本,可以通过以下方式自查 Bitbucket Data Center 是否是以 Cluster 模式安装的。打开 Bitbucket Data Center 的安装目录下的 confluence.cfg.xml 文件,若包含以下内容,则表明是以 Cluster 模式安装的。

trueproperty>

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

远程代码执行漏洞bitbucket
本作品采用《CC 协议》,转载必须注明作者和本文链接
Atlassian发布安全公告,修复了一个存在于 Atlassian   Bitbucket Data Center 中的代码执行漏洞漏洞编号:CVE-2022-26133,漏洞威胁等级:严重,漏洞评分:10.0。
CISA于2021年9月发布了一份报告,描述了此漏洞和其他 DOPSoft漏洞。Atlassian表示,该漏洞的CVSS严重性评分为9.9分,可以远程利用来发起代码执行攻击。Atlassian表示,被跟踪为CVE-2022-36804的安全漏洞是在Bitbucket Server and Data Ce
Atlassian发布了针对影响Confluence、Jira和Bitbucket服务器以及macOS配套应用程序的四个关键远程代码执行(RCE)漏洞的安全公告。根据Atlassian的内部评估,所有解决的安全问题的严重程度至少为9.0分(满分10分)。不过,该公司建议企业根据自己的IT环境评估适用性。该公司没有将任何安全问题标记为在野外被利用。然而,由于Atlassian产品的流行及其在企业环境
工信部明确,各相关企业要建立网络安全和数据安全管理制度,明确负责人和管理机构,落实网络安全和数据安全保护责任。截至目前,尚有52款未完成整改,282款未按时限要求完成整改。上述APP应在9月29日前完成整改落实工作。逾期不整改的,工信部将依法依规组织开展相关处置工作。
恶意软件 1、Certishell:针对捷克目标的新型恶意软件 2、Prynt Stealer新型信息窃取器分析 3、新的RIG Exploit Kit活动传播RedLine Stealer恶意软件 4、Bumblebee新型恶意软件加载程序分析 勒索专题 1、Stormous勒索软件团伙攻击可口可乐公司 2、里约热内卢财政部门遭LockBit勒索软件攻击 3、Quantum勒索软
黑帽大会以硬件和传统软件利用而为人熟知,不过今年展现了更多软件供应链安全问题。
是一套用于对域名进行侦察的工具。该程序会检查 SPF 和 DMARC 记录中是否存在允许欺骗的弱配置。用于发现计算机网络上的主机和服务,从而构建网络的“地图”。自动渗透测试侦察扫描仪。不受 API 限制,因为它使用 Selenium 检测浏览器。输出报告以帮助关联跨站点的目标。是一个 python 脚本,它检查电子邮件帐户是否在数据泄露中受到损害,如果电子邮件帐户受到损害,它会继续查找受损害帐户的密码。LinkedIn 枚举工具,通过搜索引擎抓取从组织中提取有效员工姓名。
DevOps 是 Development 和 Operations 组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率 [1]。
鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。处置建议1、安全更新: 目前官方已发布安全更新,建议受影响客户安装更新 https://github.com/top-think/framework/releases2、自查方案: ThinkPHP 6 打开app/middleware.php 如果 \think\middleware\LoadLangPack::class 没有注释,代表着受此漏洞影响。
对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。GitLab 主要对 group 和 project 两个维度进行代码和文档管理。漏洞危害 攻击者可利用该漏洞通过 GitHub API 构造恶意数据执行远程代码攻击,最终获取服务器最高权限。解决方案 当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。
VSole
网络安全专家