Outra crítica Vulnerabilidade do Atlassian foi relatado em vários terminais de API do Bitbucket Server e Data Center. A vulnerabilidade em questão é CVE-2022-36804, um problema de injeção de comando na versão 7.0.0 do Bitbucket Server e Data Center.
CVE-2022-36804: Vulnerabilidade de servidor e data center do Atlassian Bitbucket
De acordo com a assessoria oficial, todas as versões do Bitbucket lançadas após 6.10.17, Incluindo 7.0.0 e mais novos, são afetados. Em outras palavras, todas as instâncias que executam qualquer versão entre 7.0.0 e 8.3.0 inclusive estão expostos à falha de injeção de comando.
Em termos técnicos, a vulnerabilidade pode ser explorada por um agente de ameaças com acesso a um repositório público ou com permissões de leitura para um Bitbucket privado. O problema crítico pode ser usado em ataques de execução de código arbitrário iniciados pelo envio de uma solicitação HTTP maliciosa.
Para evitar os riscos decorrentes do CVE-2022-36804, Os clientes do servidor Bitbucket devem atualizar suas instâncias para uma das versões fixas. Se por algum motivo a atualização não for possível no momento, uma técnica de mitigação temporária está disponível. A Atlassian sugere desativar os repositórios públicos globalmente definindo feature.public.access=false.
Esta etapa mudará o vetor de ataque existente de um ataque não autorizado para um ataque autorizado. Esta medida, Contudo, não pode ser considerada uma mitigação completa. Um agente de ameaças com uma conta de usuário ainda pode realizar um ataque, Atlassian apontou.