Sobre o CVE-2022-36804
O Bitbucket Server e o Data Center são usados por desenvolvedores de software em todo o mundo para controle de revisão de código-fonte, gerenciamento e hospedagem.
CVE-2022-36804 é uma vulnerabilidade de injeção de comando em vários terminais de API do Bitbucket Server e Data Center.
“Um invasor com acesso a um repositório público ou com permissões de leitura para um repositório privado do Bitbucket pode executar código arbitrário enviando uma solicitação HTTP maliciosa”, explicou Atlassian . Quais ações subsequentes o invasor pode executar dependem das permissões associadas ao aplicativo explorado.
Todas as versões do Bitbucket Server e Data Center lançadas antes das versões 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.1.2, 8.2.2 e 8.3.1 são vulneráveis, mas as instalações do Bitbucket hospedadas pela Atlassian não são afetado.
Corrigindo o problema antes que os invasores comecem a explorá-lo
Os usuários são aconselhados a atualizar para suas instalações auto-hospedadas para tapar a brecha de segurança.
“Se você configurou os nós do Bitbucket Mesh, eles precisarão ser atualizados com a versão correspondente do Mesh que inclui a correção”, acrescentou a empresa.
“Se você não conseguir atualizar o Bitbucket, uma etapa temporária de mitigação é desativar os repositórios públicos globalmente definindo feature.public.access=false , pois isso mudará esse vetor de ataque de um ataque não autorizado para um ataque autorizado. Isso não pode ser considerado uma mitigação completa, pois um invasor com uma conta de usuário ainda pode ter sucesso.”
O CVE-2022-36804 foi relatado pelo auditor da AppSec Maxwell Garret (também conhecido como TheGrandPew ), que recentemente prometeu lançar um PoC no final de setembro.
Obviamente, nada impede os invasores de fazer engenharia reversa dos patches fornecidos para coletar informações suficientes sobre a falha para criar uma exploração funcional, portanto, os usuários devem agir rapidamente para bloquear esse caminho de ataque.
FONTE: HELPNET SECURITY