Nog een kritische Atlassian-kwetsbaarheid is gemeld in tal van API-eindpunten van Bitbucket Server en Data Center. De kwetsbaarheid in kwestie is CVE-2022-36804, een opdrachtinjectieprobleem in versie 7.0.0 van Bitbucket-server en datacenter.
CVE-2022-36804: Atlassian Bitbucket-server en datacenter-kwetsbaarheid
Volgens de officiële adviesorgaan, alle Bitbucket-versies die daarna zijn uitgebracht 6.10.17, Inclusief 7.0.0 en nieuwere, zijn aangetast. Met andere woorden, alle instanties met alle versies tussen 7.0.0 en 8.3.0 inclusief worden blootgesteld aan de opdrachtinjectiefout.
In technische termen, de kwetsbaarheid kan worden misbruikt door een dreigingsactor met toegang tot een openbare repository of met leesrechten voor een privé Bitbucket-repository. Het kritieke probleem kan worden gebruikt bij aanvallen met willekeurige code die worden uitgevoerd door een kwaadaardig HTTP-verzoek te verzenden.
Om de risico's te vermijden die voortvloeien uit CVE-2022-36804, Bitbucket-serverklanten moeten hun instanties upgraden naar een van de vaste versies. Als upgraden om welke reden dan ook niet mogelijk is op dit moment, er is een tijdelijke mitigatietechniek beschikbaar. Atlassian stelt voor om openbare opslagplaatsen wereldwijd uit te schakelen door in te stellen feature.public.access=false.
Deze stap verandert de bestaande aanvalsvector van een ongeautoriseerde in een geautoriseerde aanval. Deze maatregel, echter, kan niet als een volledige beperking worden beschouwd. Een dreigingsactor met een gebruikersaccount kan er toch in slagen een aanval uit te voeren, Atlassian wees erop.