En kritisk fejl i Atlassian-platformen, i flere versioner af sine Jira Data Center- og Jira Service Management Data Center-produkter, skal patches med det samme. Software engineering platformen bruges af 180,000 kunder, som nu er truet af fjernbetjening, uautoriserede angreb, medmindre de lapper fejlen så hurtigt som muligt.
Fejlen spores som CVE-2020-36239. En liste over berørte versioner er tilgængelig i Atlassian's rådgivende.
CVE-2020-36239: Kritisk fjernbetjening, Uautentificeret fejl
CVE-2020-36239 er klassificeret som en kritisk sværhedsgrad af sikkerhedssårbarhed introduceret i version 6.3.0 fra Jira Data Center, Jira Core Data Center, Jira Software Data Center, og Jira Service Management Data Center, kendt som Jira Service Desk før 4.14.
I henhold til Atlassian's beskrivelse af problemet, angribere kan udføre vilkårlig kode via deserialisering på grund af en manglende godkendelsesfejl:
Jira Data Center, Jira Core Data Center, Jira Software Data Center, og Jira Service Management Data Center udsatte en Ehcache RMI-netværkstjeneste, som angriber, der kan oprette forbindelse til tjenesten, på port 40001 og potentielt 40011[0][1][2], kunne udføre vilkårlig kode efter eget valg i Jira gennem deserialisering på grund af en manglende godkendelsessårbarhed. Mens Atlassian kraftigt foreslår at begrænse adgangen til Ehcache-porte til kun datacenterforekomster, faste versioner af Jira vil nu kræve en delt hemmelighed for at give adgang til Ehcache-tjenesten.
For at løse problemet, berørte parter bør anvende de tilgængelige programrettelser med det samme.
Hvis plasterne af en eller anden grund ikke kan anvendes, et afbødningstrick kan bruges. For at afbøde CVE-2020-36239, du bør begrænse adgangen til Ehcache RMI-porte til Jira Data Center, Jira Core Data Center, og Jira Software Data Center, og Jira Service Management Data Center til kun klyngeforekomster ved hjælp af en firewall eller en lignende teknologi.