<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【安全風險通告】Jira遠程代碼執行漏洞安全風險通告

    一顆小胡椒2021-07-24 00:00:00

    風險通告

    近日,奇安信CERT監測到Atlassian 發布了關于Jira Data Center和Jira Service Management Data Center等產品的遠程代碼執行漏洞通告(CVE-2020-36239)。該漏洞與Jira Data Center等產品中使用的 Ehcache 開源組件相關。Ehcache RMI服務默認在40001等端口開放,遠程攻擊者不需要經過身份認證即可向該 RMI 端口發送特制請求來觸發反序列化漏洞,成功利用此漏洞可執行任意代碼。鑒于此漏洞影響較大,建議客戶盡快自查修復。

    當前漏洞狀態

    細節是否公開

    PoC狀態

    EXP狀態

    在野利用

    未知

    未知

    未知

    漏洞描述

    JIRA是Atlassian公司出品的項目與事務跟蹤工具,被廣泛應用于缺陷跟蹤、客戶服務、需求收集、流程審批、任務跟蹤、項目跟蹤和敏捷管理等工作領域,其已被分布于115個國家的19000多個組織中的管理人員、開發人員、分析人員、測試人員和其他人員所廣泛使用。

    近日,奇安信CERT監測到Atlassian 發布了Jira Data Center和Jira Service Management Data Center遠程代碼執行漏洞通告(CVE-2020-36239)。該漏洞與Jira Data Center等產品中使用的 Ehcache 開源組件相關。Ehcache 是一種開源 Java 分布式緩存,用于通用緩存、Java EE 和輕量級容器,用于提高性能并簡化可擴展性。Ehcache RMI服務默認在40001等端口開放,遠程攻擊者不需要經過身份認證即可向該 RMI 端口發送特制請求來觸發反序列化漏洞,成功利用此漏洞可執行任意代碼。

    此漏洞僅影響 Jira Data Center及Jira Service Management Data Center系列產品,非Data Center產品不受此漏洞影響,如:Jira Server (i.e. Core & Software)、Jira Service Management、Jira Cloud以及Jira Service Management Cloud。

    風險等級

    奇安信 CERT風險評級為:高危

    風險等級:藍色(一般事件)

    影響范圍

    6.3.0 <= Jira Data Center, Jira Core Data Center, Jira Software Data Center < 8.5.16 

    8.6.0 <= Jira Data Center, Jira Core Data Center, Jira Software Data Center < 8.13.8 

    8.14.0 <= Jira Data Center, Jira Core Data Center, Jira Software Data Center < 8.17.0 

    2.0.2 <= Jira Service Management Data Center < 4.5.16 

    4.6.0 <= Jira Service Management Data Center < 4.13.8 

    4.14.0 <= Jira Service Management Data Center < 4.17.0

    處置建議

    請盡快升級至安全版本(建議在升級前做好數據備份及測試工作):

    Jira Data Center, Jira Core Data Center, Jira Software Data Center 8.5.16

    Jira Data Center, Jira Core Data Center, Jira Software Data Center 8.13.8

    Jira Data Center, Jira Core Data Center, Jira Software Data Center 8.17.0

    Jira Service Management Data Center 4.5.16

    Jira Service Management Data Center 4.13.8

    Jira Service Management Data Center 4.17.0

    若無法立即升級至安全版本,可通過使用防火墻等技術對Jira Data Center、Jira Core Data Center、Jira Software Data Center、Jira Service Management Data Center的Ehcache RMI 端口進行訪問限制。

    詳情可參考以下鏈接:

    https://confluence.atlassian.com/adminjiraserver/jira-data-center-and-jira-service-management-data-center-security-advisory-2021-07-21-1063571388.html?spm=a2c4g.11174386.n2.3.3dbc4c07fWeivF

    參考資料

    [1]https://confluence.atlassian.com/adminjiraserver/jira-data-center-and-jira-service-management-data-center-security-advisory-2021-07-21-1063571388.html

    jiradata
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,Atlassian官方發布了Jira遠程代碼執行漏洞的風險通告,漏洞CVE編號為CVE-2020-36239。攻擊者可利用該漏洞通過構造特定請求,觸發反序列化漏洞,實現遠程代碼執行。目前Atlassian已發布安全版本修復該漏洞,建議受影響用戶及時升級到安全版本進行防護,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    360漏洞云監測到Jira Data Center和Jira Service Management Data Center存在遠程代碼執行漏洞(CVE-2020-36239)。
    2021年7月22日,阿里云應急響應中心監測到Atlassian官方發布公告,披露了CVE-2020-362
    2022年1月7日,360漏洞云團隊監測到 Atlassian 發布安全公告,修復了一個Jira Data Center 和 Jira Server中的遠程代碼執行漏洞。漏洞編號:CVE-2021-43947,漏洞威脅等級:高危。
    奇安信CERT致力于第一時間為企業級用戶提供安全風險通告和有效解決方案。風險通告近日,奇安信CERT監測到A
    鑒于此漏洞影響范圍較大,建議客戶盡快做好自查及防護。
    美國軟件公司Beeline的數據庫被攻擊者發布在黑客論壇上
    2022年4月20日,Atlassian?發布安全公告,修復了一個存在于JiraJira Service Management中的身份驗證繞過漏洞。漏洞編號:CVE-2021-0540,漏洞威脅等級:高危,漏洞評分:8.5。
    截止9月30日,奇安信CERT監測的漏洞中有2658條敏感信息 觸發了人工研判標準 。經人工研判:本月值得重
    2022年1月11日,360漏洞云團隊監測到 Atlassian 發布安全公告,修復了一個 Atlassian Jira Service Management Server 和 Data Center中的授權不當漏洞。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类