BitBucket参数注入误差清静通告
宣布时间 2019-09-23●误差编号和级别
CVE编号:CVE-2019-15000,危险级别:严重,CVSS分值:9.8
●影响版本
version < 5.16.10
6.0.0 <= version < 6.0.10
6.1.0 <= version < 6.1.8
6.2.0 <= version < 6.2.6
6.3.0 <= version < 6.3.5
6.4.0 <= version < 6.4.3
6.5.0 <= version < 6.5.2
●误差概述
Atlassian Bitbucket Server和Atlassian Bitbucket Data Center都是澳大利亚Atlassian公司的产品。Atlassian Bitbucket Server是一款Git代码托管解决计划。该计划能够管理并审查代码,具有差别视图、JIRA集成和构建集成等功效。Atlassian Bitbucket Data Center是Atlassian Bitbucket的数据中心版本。
克日,Atlassian 官方宣布了关于Atlassian Bitbucke误差通告,Atlassian Bitbucket Server和Atlassian Bitbucket Data Center中保存注入误差,允许攻击者向Git下令注入特另外参数,这可能导致远程下令执行。若是远程攻击者能够会见Bitbucket Server或Bitbucket Data Center中的Git存储库,则可以使用此参数注入误差。若是为项目或存储库启用了公共会见,则攻击者可以匿名使用此误差。
●误差验证
暂无POC、EXP。
●修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:
https://jira.atlassian.com/browse/BSERV-11947
●参考链接
https://jira.atlassian.com/browse/BSERV-11947
https://confluence.atlassian.com/bitbucketserver/bitbucket-server-security-advisory-2019-09-18-976762635.html


京公网安备11010802024551号