登录
当前位置: 网站首页 > 网络安全培训 > 正文

漏洞复现 | Atlassian Jira身份验证绕过漏洞

freebuffreebuf 2022-05-19 469 0

本文来源:

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

已公开

可提供

未知

未知

360漏洞云已成功复现Atlassian Jira身份验证绕过漏洞(CVE-2022-0540),并可提供此漏洞漏洞POC,360漏洞云情报用户可在漏洞云情报平台(https://loudongyun.360.cn/)下载使用。

0x02

漏洞描述

Atlassian Jira是澳大利亚Atlassian公司的一套缺陷跟踪管理系统。该系统主要用于对工作中各类问题、缺陷进行跟踪管理。

2022年4月20日,Atlassian 发布安全公告,修复了一个Atlassian Jira和Jira Service Management中的身份验证绕过漏洞。漏洞编号:CVE-2022-0540,漏洞威胁等级:高危,漏洞评分:8.5。

Jira 和 Jira Service Management身份验证绕过漏洞

Jira 和 Jira Service Management身份验证绕过漏洞

漏洞编号

CVE-2022-0540

漏洞类型

身份验证绕过

漏洞等级

高危(8.5)

公开状态

未知

在野利用

未知

漏洞描述

Jira 和 Jira Service Management在其web认证框架Jira Seraph中存在身份验证绕过漏洞,可在未经身份验证的情况下通过发送特制的 HTTP 请求,绕过使用受影响配置的WebWork操作中的认证和授权要求。

2022年5月18日,360漏洞云安全专家已复现上述漏洞,演示如下:

CVE-2022-0540

完整POC代码已在360漏洞云情报平台(https://loudongyun.360.cn/)发布,360漏洞云情报平台用户可通过平台下载进行安全自检。

0x03

漏洞等级

高危(8.5)

0x04

影响版本

Jira

Jira所有版本 < 8.13.18

Jira 8.14.x、8.15.x、8.16.x、8.17.x、8.18.x、8.19.x

Jira 8.20.x < 8.20.6

Jira 8.21.x

Jira Service Management:

Jira Service Management所有版本 < 4.13.18

Jira Service Management 4.14.x、4.15.x、4.16.x、4.17.x、4.18.x、4.19.x

Jira Service Management 4.20.x < 4.20.6

Jira Service Management 4.21.x

0x05

修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:

Jira:

- 8.13.x >= 8.13.18

- 8.20.x >= 8.20.6

- Jira所有版本 >= 8.22.0

Jira Service Management:

- 4.13.x >= 4.13.18

- 4.20.x >= 4.20.6

- Jira Service Management所有版本 >= 4.22.0

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

转载请注明来自 网盾网络安全培训,本文标题: 《漏洞复现 | Atlassian Jira身份验证绕过漏洞》

标签:

  • 上一篇: ATTCK-st003漏洞之漏洞分析与利用
  • 下一篇: 注意更新 | SolarWinds Serv-U 权限控制不当漏洞

猜你喜欢

  • 零基础怎样学好网络安全?网络安全学习路线是什么

    零基础怎样学好网络安全?网络安全学习路线是什么

  • 学网络安全难不难?零基础能学会吗

    学网络安全难不难?零基础能学会吗

  • 为什么现在应届大学生都这么想从事IT互联网行业呢?

    为什么现在应届大学生都这么想从事IT互联网行业呢?

  • 网络安全真的值得学吗?有哪些就业方向呢?

    网络安全真的值得学吗?有哪些就业方向呢?

  • 网络安全培训
  • 黑客培训
关于我

欢迎关注微信公众号

  • QQ

  • 微博

  • 邮箱

关于我们

网络安全培训,黑客培训,渗透培训,ctf,攻防

  • QQ

  • 微博

  • 邮箱

标签列表
    网络安全 物联网安全 网络安全技术 黑客 漏洞 web安全 CTF 内容安全 合天智汇 人工智能 业务安全 数据安全 企业安全 勒索软件 渗透测试 内网渗透 绿盟科技 移动安全 系统安全 青莲云 apt 信息安全 网络攻击 RPA机器人 软件

深圳SEO优化公司邯郸优化报价鸡西关键词按天收费公司平湖网站优化推广多少钱商洛网站推广延安seo排名公司吉安至尊标王公司新乡网页制作报价自贡关键词按天收费哪家好塔城网站seo优化报价普洱百度竞价报价周口SEO按天扣费多少钱承德百度seo报价平凉网站优化按天计费价格宁德网站推广价格韶关网站优化按天收费哪家好丽江网站开发多少钱廊坊阿里店铺运营报价连云港网站优化推广推荐新乡网页设计咸阳阿里店铺托管报价渭南设计公司网站哪家好广安seo网站推广推荐荆门网络营销公司吕梁网站优化按天计费坪地网站开发天津网站搜索优化多少钱绵阳网站搜索优化哪家好无锡模板推广揭阳网站搜索优化哪家好鹰潭seo排名报价歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化