V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-26136
CVE
Критический

Уязвимость в нескольких продуктах Atlassian позволяет удаленному не прошедшему проверку подлинности злоумышленнику обходить фильтры сервлет…

CVSS
9.8
Критический
EPSS
0.04
p89
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Уязвимость в нескольких продуктах Atlassian позволяет удаленному не прошедшему проверку подлинности злоумышленнику обходить фильтры сервлетов, используемые собственными и сторонними приложениями. Воздействие зависит от того, какие фильтры используются каждым приложением и как эти фильтры используются. Эта уязвимость может привести к обходу аутентификации и межсайтовому скриптингу. Atlassian выпустила обновления, устраняющие основную причину этой уязвимости, но не перечислила исчерпывающим образом все потенциальные последствия этой уязвимости. Версии Atlassian Bamboo затронуты до 8.0.9, с 8.1.0 до 8.1.8 и с 8.2.0 до 8.2.4. Версии Atlassian Bitbucket затронуты до 7.6.16, с 7.7.0 до 7.17.8, с 7.18.0 до 7.19.5, с 7.20.0 до 7.20.2, с 7.21.0 до 7.21.2 и версии 8.0.0 и 8.1.0. Версии Atlassian Confluence затронуты до 7.4.17, с 7.5.0 до 7.13.7, с 7.14.0 до 7.14.3, с 7.15.0 до 7.15.2, с 7.16.0 до 7.16.4, с 7.17.0 до 7.17.4 и версия 7.21.0. Версии Atlassian Crowd затронуты до 4.3.8, с 4.4.0 до 4.4.2 и версия 5.0.0. Версии Atlassian Fisheye и Crucible до 4.8.10 затронуты. Версии Atlassian Jira затронуты до 8.13.22, с 8.14.0 до 8.20.10 и с 8.21.0 до 8.22.4. Версии Atlassian Jira Service Management затронуты до 4.13.22, с 4.14.0 до 4.20.10 и с 4.21.0 до 4.22.4.

Теги · CWE
Без аутентификации
CWE-180
CAPEC-3
CAPEC-71
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-267
Затронутые продукты
Bamboo 7.2.0–7.2.10Bamboo 8.0.0–8.0.9Bamboo 8.1.0–8.1.8Bamboo 8.2.0–8.2.4Bitbucket < 7.6.16Bitbucket 7.7.0–7.17.8Bitbucket 7.18.0–7.19.5Bitbucket 7.20.0–7.20.2Bitbucket 7.21.0–7.21.2BitbucketConfluence_data_center < 7.4.17Confluence_data_center 7.5.0–7.13.7Confluence_data_center 7.14.0–7.14.3Confluence_data_center 7.15.0–7.15.2Confluence_data_center 7.16.0–7.16.4Confluence_data_center 7.17.0–7.17.4Confluence_data_centerConfluence_server < 7.4.17Confluence_server 7.5.0–7.13.7Confluence_server 7.14.0–7.14.3Confluence_server 7.15.0–7.15.2Confluence_server 7.16.0–7.16.4Confluence_server 7.17.0–7.17.4Confluence_serverCrowd < 4.3.8Crowd 4.4.0–4.4.2CrowdCrucible < 4.8.10Fisheye < 4.8.10Jira_data_center 8.13.0–8.13.22Jira_data_center 8.14.0–8.20.10Jira_data_center 8.21.0–8.22.4Jira_server 8.13.0–8.13.22Jira_server 8.14.0–8.20.10Jira_server 8.21.0–8.22.4Jira_service_desk < 4.13.22Jira_service_management 4.14.0–4.20.10Jira_service_management 4.21.0–4.22.4
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.041 · p89
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
bamboo*Отслеживается
bitbucket*Отслеживается
confluence_data_center*Отслеживается
confluence_server*Отслеживается
crowd*Отслеживается
crucible*Отслеживается
fisheye*Отслеживается
jira_data_center*Отслеживается
jira_server*Отслеживается
jira_service_desk*Отслеживается
jira_service_management*Отслеживается
Источники данных
CVE
Связанные уязвимости