Atlassian Jira 7.13.0 < 7.13.6 の複数の脆弱性

medium Web App Scanning プラグイン ID 113776

概要

Atlassian Jira 7.13.0 < 7.13.6 の複数の脆弱性

説明

自己報告されたバージョン番号によると、リモート Web サーバーでホストされている Atlassian Jira のインスタンスのバージョンは、7.13.6 より前の 7.13.0、または 8.3.2 より前の 8.0.0 です。そのため、以下の複数の脆弱性の影響を受けます。

- リモート攻撃者がクロスサイトリクエスト偽造 (CSRF) の脆弱性を介してガベージコレクションをトリガーすることを可能にする問題があります (CVE-2019-11588)。

- リモート攻撃者がクロスサイトリクエスト偽造 (CSRF) の脆弱性を介して様々な設定を変更できる問題があります (CVE-2019-11587)。

- リモート攻撃者がクロスサイトリクエスト偽造 (CSRF) の脆弱性を介して新しい解決策を作成できる問題があります (CVE-2019-11586)。

したがって、リモートの攻撃者が、ユーザーを別の Web サイトへリダイレクトさせる可能性のある脆弱性があり、これはオープンリダイレクトを介したフィッシング攻撃の一部として使用される可能性があります (CVE-2019-11585)。

スキャナーはこれらの問題のテストを行っておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

Atlassian Jira バージョン 7.13.6 以降にアップグレードしてください。

参考資料

https://jira.atlassian.com/browse/JRASERVER-69781

https://jira.atlassian.com/browse/JRASERVER-69782

https://jira.atlassian.com/browse/JRASERVER-69783

https://jira.atlassian.com/browse/JRASERVER-69784

プラグインの詳細

深刻度: Medium

ID: 113776

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2023/3/14

更新日: 2023/3/14

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5.8

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2019-11585

CVSS v3

リスクファクター: Medium

基本値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVSS スコアのソース: CVE-2019-11587

脆弱性情報

CPE: cpe:2.3:a:atlassian:jira:*:*:*:*:*:*:*:*

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2019/8/9

脆弱性公開日: 2019/8/9

参照情報

CVE: CVE-2019-11585, CVE-2019-11586, CVE-2019-11587, CVE-2019-11588