小心!Atlassian Jira授权不当漏洞

VSole2022-01-11 16:52:11

0x01漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

0x02漏洞描述

Atlassian Jira是澳大利亚Atlassian公司的一套缺陷跟踪管理系统。该系统主要用于对工作中各类问题、缺陷进行跟踪管理。

2022年1月11日,360漏洞云团队监测到 Atlassian 发布安全公告,修复了一个 Atlassian Jira Service Management Server 和 Data Center中的授权不当漏洞。漏洞编号:CVE-2021-43949,漏洞威胁等级:中危,漏洞评分:4.3。

Atlassian Jira授权不当漏洞

Atlassian Jira授权不当漏洞

漏洞编号

CVE-2021-43949

漏洞类型

授权不当

漏洞等级

中危(4.3)

公开状态

未知

在野利用

未知

漏洞描述

受影响的Atlassian Jira Service Management Server 和 Data Center 版本允许经过身份验证的远程攻击者通过自定义字段功能中的访问控制中断漏洞查看私有对象。

0x03漏洞等级

中危(4.3)

0x04影响版本

Atlassian Jira <4.21.0

0x05修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:

4.21.0

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

信息安全jira
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
联合国在使用Trello,Jira和Google Docs时,由于配置上的失误,致使相关网站和应用的密码、内部文档以及技术细节意外泄露。
随着业务电子化、服务线上化的不断推进,商业银行信息系统安全建设已取得长足的进步,但目前新态势对其安全运行提出新的挑战,主要体现在以下方面:一是从资产管理角度来看,各大型商业银行IT资产规模普遍数以万计,自有业务还在高速增长;部分银行实行提供基础设施、赋能合作伙伴、构建金融生态圈的金融科技战略,内外资产边界不再泾渭分明,上述态势加剧了IT资产治理的复杂性。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
面对媒体铺天盖地的宣传,三星电子最终发布声明证实了数据泄露事件,但一再否认数据泄漏会影响客户或员工,仅仅涉及一些 Galaxy 设备操作相关的源代码。2022 年 3 月下旬,伦敦警方宣布逮捕了 7 名青少年,他们涉嫌与曾入侵三星、英伟达、育碧和微软等知名企业的 LAPSUS$ 组织有关。
2021年十大漏洞利用
2022-01-02 16:33:11
本文总结了作者心目中的2021十大漏洞利用。
痛苦的纯文本日志管理日子一去不复返了。虽然纯文本数据在某些情况下仍然很有用,但是在进行扩展分析以收集有洞察力的基础设施数据并改进代码质量时,寻找一个可靠的日志管理解决方案是值得的,该解决方案可以增强业务工作流的能力。 日志不是一件容易处理的事情,但无论如何都是任何生产系统的一个重要方面。当您面临一个困难的问题时,使用日志管理解决方案要比在遍布系统环境的无休止的文本文件循环中穿梭容易得多。
Bitdefender发布了勒索软件REvil/Sodinokibi的主密钥,可以解锁REvil服务器被关停之前被其攻击加密的所有数据。
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
VSole
网络安全专家