BitBucket参数注入误差清静通告

宣布时间 2019-09-23

●误差编号和级别


CVE编号:CVE-2019-15000 ,危险级别:严重 ,CVSS分值:9.8


●影响版本


version < 5.16.10

6.0.0 <= version < 6.0.10

6.1.0 <= version < 6.1.8

6.2.0 <= version < 6.2.6

6.3.0 <= version < 6.3.5

6.4.0 <= version < 6.4.3

6.5.0 <= version < 6.5.2


●误差概述


Atlassian Bitbucket Server和Atlassian Bitbucket Data Center都是澳大利亚Atlassian公司的产品。Atlassian Bitbucket Server是一款Git代码托管解决计划。该计划能够管理并审查代码 ,具有差别视图、JIRA集成和构建集成等功效。Atlassian Bitbucket Data Center是Atlassian Bitbucket的数据中心版本。


克日 ,Atlassian 官方宣布了关于Atlassian Bitbucke误差通告 ,Atlassian Bitbucket Server和Atlassian Bitbucket Data Center中保存注入误差 ,允许攻击者向Git下令注入特另外参数 ,这可能导致远程下令执行。若是远程攻击者能够会见Bitbucket Server或Bitbucket Data Center中的Git存储库 ,则可以使用此参数注入误差。若是为项目或存储库启用了公共会见 ,则攻击者可以匿名使用此误差。


●误差验证


暂无POC、EXP。


●修复建议


现在厂商已宣布升级补丁以修复误差 ,补丁获取链接:

https://jira.atlassian.com/browse/BSERV-11947


●参考链接


https://jira.atlassian.com/browse/BSERV-11947

https://confluence.atlassian.com/bitbucketserver/bitbucket-server-security-advisory-2019-09-18-976762635.html