<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高危 | Jira 和 Jira Service Management身份驗證繞過漏洞

    VSole2022-04-21 15:17:24

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02

    漏洞描述

    Atlassian Jira是澳大利亞Atlassian公司的一套缺陷跟蹤管理系統。該系統主要用于對工作中各類問題、缺陷進行跟蹤管理。

    2022年4月20日,Atlassian 發布安全公告,修復了一個存在于Jira和Jira Service Management中的身份驗證繞過漏洞。漏洞編號:CVE-2022-0540,漏洞威脅等級:高危,漏洞評分:8.5。

    Jira 和 Jira Service Management身份驗證繞過漏洞

    Jira 和 Jira Service Management身份驗證繞過漏洞

    漏洞編號

    CVE-2022-0540

    漏洞類型

    身份驗證繞過

    漏洞等級

    高危(8.5)

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    受影響的Atlassian Jira Server and Data Center允許具有路線圖管理員權限的遠程攻擊者通過 Jira 和 Jira Service Management 容易受到其 Web 身份驗證框架 Jira Seraph 中的身份驗證繞過的攻擊。未經身份驗證的遠程攻擊者可以通過發送特制的 HTTP 請求來利用此漏洞,以使用受影響的配置繞過 WebWork 操作中的身份驗證和授權要求。

    0x03

    漏洞等級

    高危(8.5)

    0x04

    影響版本

    Jira

    Jira所有版本 < 8.13.18

    Jira 8.14.x、8.15.x、8.16.x、8.17.x、8.18.x、8.19.x

    Jira 8.20.x < 8.20.6

    Jira 8.21.x

    Jira Service Management:

    Jira Service Management所有版本 < 4.13.18

    Jira Service Management 4.14.x、4.15.x、4.16.x、4.17.x、4.18.x、4.19.x

    Jira Service Management 4.20.x < 4.20.6

    Jira Service Management 4.21.x

    0x05

    修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:

    Jira:

    8.13.x >= 8.13.18

    8.20.x >= 8.20.6

    Jira所有版本 >= 8.22.0

    Jira Service Management:

    4.13.x >= 4.13.18

    4.20.x >= 4.20.6

    Jira Service Management所有版本 >= 4.22.0

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    信息安全jira
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    聯合國在使用Trello,Jira和Google Docs時,由于配置上的失誤,致使相關網站和應用的密碼、內部文檔以及技術細節意外泄露。
    隨著業務電子化、服務線上化的不斷推進,商業銀行信息系統安全建設已取得長足的進步,但目前新態勢對其安全運行提出新的挑戰,主要體現在以下方面:一是從資產管理角度來看,各大型商業銀行IT資產規模普遍數以萬計,自有業務還在高速增長;部分銀行實行提供基礎設施、賦能合作伙伴、構建金融生態圈的金融科技戰略,內外資產邊界不再涇渭分明,上述態勢加劇了IT資產治理的復雜性。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    面對媒體鋪天蓋地的宣傳,三星電子最終發布聲明證實了數據泄露事件,但一再否認數據泄漏會影響客戶或員工,僅僅涉及一些 Galaxy 設備操作相關的源代碼。2022 年 3 月下旬,倫敦警方宣布逮捕了 7 名青少年,他們涉嫌與曾入侵三星、英偉達、育碧和微軟等知名企業的 LAPSUS$ 組織有關。
    2021年十大漏洞利用
    2022-01-02 16:33:11
    本文總結了作者心目中的2021十大漏洞利用。
    痛苦的純文本日志管理日子一去不復返了。雖然純文本數據在某些情況下仍然很有用,但是在進行擴展分析以收集有洞察力的基礎設施數據并改進代碼質量時,尋找一個可靠的日志管理解決方案是值得的,該解決方案可以增強業務工作流的能力。 日志不是一件容易處理的事情,但無論如何都是任何生產系統的一個重要方面。當您面臨一個困難的問題時,使用日志管理解決方案要比在遍布系統環境的無休止的文本文件循環中穿梭容易得多。
    Bitdefender發布了勒索軟件REvil/Sodinokibi的主密鑰,可以解鎖REvil服務器被關停之前被其攻擊加密的所有數據。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类