<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞通告】Jira Data Center等遠程代碼執行漏洞(CVE-2020-36239)

    VSole2021-07-23 09:11:59

    2021年7月22日,阿里云應急響應中心監測到Atlassian官方發布公告,披露了CVE-2020-36239 Jira Data Center等遠程代碼執行漏洞。

    01.漏洞描述

    Atlassian JIRA是Atlassian公司出品的項目與事務跟蹤工具,被廣泛應用于缺陷跟蹤、客戶服務、需求收集、流程審批、任務跟蹤、項目跟蹤和敏捷管理等工作領域。2021年7月21日Atlassian官方發布公告,披露了CVE-2020-36239 Jira Data Center等遠程代碼執行漏洞。Jira Data Center、Jira Service Management Data Center等產品在40001等默認端口開放了Ehcache RMI服務,攻擊者可在無需認證的情況下構造惡意請求,利用該RMI端口觸發反序列化漏洞,造成遠程代碼執行。漏洞僅影響Jira Data Center系列與Jira Service Management Data Center系列,非 Data Center產品不受漏洞影響。阿里云應急響應中心提醒 Atlassian JIRA 用戶盡快采取安全措施阻止漏洞攻擊。

    02.漏洞評級

    CVE-2020-36239 Jira Data Center等遠程代碼執行漏洞 高危

    03.影響版本


    Jira Data Center, Jira Core Data Center, Jira Software Data Center >= 6.3.0 且 < 8.5.16

    Jira Data Center, Jira Core Data Center, Jira Software Data Center >= 8.6.0 且 < 8.13.8

    Jira Data Center, Jira Core Data Center, Jira Software Data Center >= 8.14.0 且 < 8.17.0

    Jira Service Management Data Center >= 2.0.2 且 < 4.5.16

    Jira Service Management Data Center >= 4.6.0 且 < 4.13.8

    Jira Service Management Data Center >= 4.14.0 且 < 4.17.0


    04.安全版本

    Jira Data Center, Jira Core Data Center, Jira Software Data Center 8.5.16

    Jira Data Center, Jira Core Data Center, Jira Software Data Center 8.13.8

    Jira Data Center, Jira Core Data Center, Jira Software Data Center 8.17.0


    Jira Service Management Data Center 4.5.16

    Jira Service Management Data Center 4.13.8

    Jira Service Management Data Center 4.17.0

    05.安全建議

    1、根據影響及其安全版本排查并升級到安全版本。

    2、若暫無法升級,可利用阿里云安全組功能設置 Ehcache RMI 端口僅對可信地址開放。

    對 Jira Data Center, Jira Core Data Center, Jira Software Data Center系列產品

    當版本大于等于 7.13.1 時,其Ehcache RMI 端口默認為 40001、40011,當版本小于等于 7.13.0時,其Ehcache RMI 端口默認為 40001、40011、以及1024-65536中的某個端口。

    對于 Jira Service Management Data Center 系列產品,當版本大于等于3.16.1時,其Ehcache RMI 端口默認為 40001、40011。當版本小于等于 3.16.0時,其Ehcache RMI 端口默認為 40001、40011、以及1024-65536中的某個端口。

    06.相關鏈接

    https://confluence.atlassian.com/adminjiraserver/jira-data-center-and-jira-service-management-data-center-security-advisory-2021-07-21-1063571388.html

    jiradata
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,Atlassian官方發布了Jira遠程代碼執行漏洞的風險通告,漏洞CVE編號為CVE-2020-36239。攻擊者可利用該漏洞通過構造特定請求,觸發反序列化漏洞,實現遠程代碼執行。目前Atlassian已發布安全版本修復該漏洞,建議受影響用戶及時升級到安全版本進行防護,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    360漏洞云監測到Jira Data Center和Jira Service Management Data Center存在遠程代碼執行漏洞(CVE-2020-36239)。
    2021年7月22日,阿里云應急響應中心監測到Atlassian官方發布公告,披露了CVE-2020-362
    2022年1月7日,360漏洞云團隊監測到 Atlassian 發布安全公告,修復了一個Jira Data Center 和 Jira Server中的遠程代碼執行漏洞。漏洞編號:CVE-2021-43947,漏洞威脅等級:高危。
    奇安信CERT致力于第一時間為企業級用戶提供安全風險通告和有效解決方案。風險通告近日,奇安信CERT監測到A
    鑒于此漏洞影響范圍較大,建議客戶盡快做好自查及防護。
    美國軟件公司Beeline的數據庫被攻擊者發布在黑客論壇上
    2022年4月20日,Atlassian?發布安全公告,修復了一個存在于JiraJira Service Management中的身份驗證繞過漏洞。漏洞編號:CVE-2021-0540,漏洞威脅等級:高危,漏洞評分:8.5。
    截止9月30日,奇安信CERT監測的漏洞中有2658條敏感信息 觸發了人工研判標準 。經人工研判:本月值得重
    2022年1月11日,360漏洞云團隊監測到 Atlassian 發布安全公告,修復了一個 Atlassian Jira Service Management Server 和 Data Center中的授權不當漏洞。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类