PT-2022-5982 · Amazon+1 · Amazon Ec2+2
CVE-2021-43959
·
Publicado
2022-06-26
·
Atualizado
2022-08-02
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Atlassian Jira Service Management Server e Data Center anteriores à 4.13.20
Versões do Atlassian Jira Service Management Server e Data Center de 4.14.0 a 4.20.8
Versões do Atlassian Jira Service Management Server e Data Center de 4.21.0 a 4.22.2
Descrição
A vulnerabilidade está relacionada à verificação insuficiente de solicitações do lado do servidor no recurso de importação de CSV do JSM Insight, permitindo que um invasor remoto execute um ataque de falsificação de solicitação do lado do servidor (SSRF). Essa falha pode ser usada para acessar recursos da rede interna, incluindo recursos de metadados que fornecem credenciais de acesso e outras informações potencialmente confidenciais, especialmente em ambientes como o Amazon EC2.
Recomendações
Para versões anteriores à 4.13.20, atualize para a versão 4.13.20 ou posterior.
Para as versões 4.14.0 a 4.20.8, atualize para a versão 4.20.8 ou posterior.
Para as versões 4.21.0 a 4.22.2, atualize para a versão 4.22.2 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao recurso de importação de CSV do JSM Insight até que um patch seja aplicado.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Amazon Ec2
Jsm Insight
Jira Service Management Server