Atlassian Jira Seraph の認証バイパス

critical Web App Scanning プラグイン ID 113249

概要

Atlassian Jira Seraph の認証バイパス

説明

Atlassian Jira バージョン < 8.13.18、8.14.x、8.15.x、8.16.x、8.17.x、8.18.x、8.19.x、8.20.x < 8.20.6、8.21.x および Atlassian Jira Service Management バージョン < 4.13.18、4.14.x、4.15.x、4.16.x、4.17.x、4.18.x、4.19.x、4.20.x < 4.20.6 および 4.21.x は、認証バイパスの脆弱性の影響を受ける共通の認証フレームワークである Atlassian Jira Seraph を使用しています。

特定の HTTP リクエストを細工することで、認証されていないリモートの攻撃者がこの脆弱性を悪用し、影響を受ける構成を使用する WebWork アクションの認証および承認の要件をバイパスする可能性があります。脆弱性の影響は、Jira または Jira Service Management インスタンスで使用されるアプリケーションと、Jira Seraph フレームワークの使用方法に依存します。

ソリューション

影響を受ける Jira インスタンスをバージョン 8.13.18、8.20.6 またはリリース 8.22.0 以降に更新し、Jira Service Management インスタンスをバージョン 4.13.18、4.20.6 またはリリース 4.22.0 以降に更新してください。

参考資料

https://confluence.atlassian.com/jira/jira-security-advisory-2022-04-20-1115127899.html

https://jira.atlassian.com/browse/JRASERVER-73650

https://jira.atlassian.com/browse/JSDSERVER-11224

プラグインの詳細

深刻度: Critical

ID: 113249

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2022/6/28

更新日: 2022/6/28

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.8

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2022-0540

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS スコアのソース: CVE-2022-0540

脆弱性情報

CPE: cpe:2.3:a:atlassian:jira_core:*:*:*:*:*:*:*:*

参照情報

CVE: CVE-2022-0540