A Atlassian corrigiu três vulnerabilidades críticas e está pedindo aos clientes que usam Confluence, Bamboo, Bitbucket, Crowd, Fisheye e Crucible, Jira e Jira Service Management que atualizem suas instâncias o mais rápido possível.
Não há menção a essas vulnerabilidades sendo exploradas na natureza, mas as falhas no Atlassian Confluence geralmente são aproveitadas por invasores .
Sobre o CVE-2022-26138
O CVE-2022-26138 afeta o aplicativo Questions for Confluence, que é implantado e usado por alguns clientes do Confluence Server e Data Center.
Quando as versões 2.7.34, 2.7.35 e 3.0.2 do aplicativo são habilitadas nesses produtos, uma conta de usuário do Confluence com o nome de usuário disabledsystemuser é criada com uma senha codificada associada e adicionada ao grupo confluence-users , que permite visualizar e editar todas as páginas não restritas no Confluence por padrão.
“Um invasor remoto não autenticado com conhecimento da senha codificadapode explorar isso para fazer login no Confluence e acessar quaisquer páginas às quais o grupo de usuários do confluence tenha acesso”, explicou a empresa , e acrescentou que a senha é trivial para obter após o download e a revisão. versões afetadas do aplicativo.
Por causa disso, e porque a desinstalação do aplicativo não remove automaticamente a conta de usuário do sistema desativado , E porque é possível que a conta tenha sido criada anteriormente por uma versão do aplicativo que foi instalada e desinstalada, a Atlassian pede aos clientes que verifiquem se essa conta de usuário ativa estiver presente e desativá-lo ou excluí-lo antes ou depois de atualizar para uma versão não vulnerável do aplicativo.
Há também uma maneira de os defensores verificarem se alguém já fez login com sucesso nessa conta (e possivelmente explorou sua existência).
Sobre CVE-2022-26136 e CVE-2022-26137
CVE-2022-26136 e CVE-2022-26137 afetam o Servlet Filter Dispatcher.
O primeiro pode permitir que um invasor remoto e não autenticado ignore os Filtros de Servlet usados por aplicativos próprios e de terceiros e ignore a autenticação e execute Javascript arbitrário no navegador do usuário. Este último pode permitir que um invasor acesse o aplicativo vulnerável com as permissões da vítima. Em ambos os casos, a interação do usuário é necessária (eles precisam ser induzidos a solicitar uma URL maliciosa).
“O impacto [do CVE-2022-26136] depende de quais filtros são usados por cada aplicativo e como os filtros são usados. A Atlassian lançou atualizações que corrigem a causa raiz dessa vulnerabilidade, mas não enumerou exaustivamente todas as possíveis consequências dessa vulnerabilidade”, disse a empresa .
Não há soluções alternativas ou ações de mitigação que os usuários possam fazer – é altamente recomendável atualizar as instalações afetadas dos seguintes produtos (mesmo que as instâncias não estejam conectadas à Internet):
- Servidor e Data Center Confluence
- Servidor e Data Center Bamboo
- Servidor Bitbucket e Data Center
- Crowd Server e Data Center
- Cadinho
- Olho de peixe
- Jira Software Server e Data Center
- Jira Service Management Server e Data Center.
“Essas vulnerabilidades afetam o código incluído em cada produto afetado. Os sistemas ainda são afetados, mesmo que não tenham aplicativos de terceiros instalados”, acrescentou Atlassian .
“Infelizmente, a Atlassian não pode confirmar se uma instância foi comprometida. Envolva a equipe de segurança local ou uma empresa forense especializada em segurança para uma investigação mais aprofundada. A Atlassian recomenda verificar a integridade do sistema de arquivos do aplicativo, por exemplo, comparação de artefatos em seu estado atual com backups recentes para ver se há diferenças inesperadas. Todos os comprometimentos de segurança são diferentes e existe o risco de um invasor ocultar sua pegada e alterar arquivos importantes, como (syslogs, logs de auditoria, logs de acesso etc.), dependendo do componente que foi comprometido.”
FONTE: HELPNET SECURITY