• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

Bitbucket Server and Data Center远程代码执行漏洞(CVE-2022-43781)通告

【发布时间:2023-02-20】

威胁预警团队

2022/11/21


1. 漏洞综述

1.1 漏洞背景

Atlassian Bitbucket Server是一款Git代码托管解决方案。该方案能够管理并审查代码,具有差异视图、JIRA集成和构建集成等功能。Atlassian Bitbucket Data Center是Atlassian Bitbucket的数据中心版本。近日,新华三攻防实验室威胁预警团队监测到Atlassian官方发布了安全公告,修复了一个存在于Atlassian Bitbucket 和Data Center中的远程代码执行漏洞(CVE-2022-43781)。新华三攻防实验室建议用户更新Bitbucket Server and Data Center到最新的安全版本避免遭受攻击利用。

1.2 漏洞原理

该漏洞由于Bitbucket Server 和 Data Center中存在命令注入导致,具有用户名控制权限的恶意攻击者可以通过环境变量实现命令注入,导致在系统上执行任意代码。若Bitbucket服务器和数据中心实例启用了“Allow public signup”,未经身份验证的恶意攻击者也能利用此漏洞。

2. 影响范围

· 7.0.0<=Bitbucket Server and Data Center<7.6.19

· 7.7.0<=Bitbucket Server and Data Center<7.17.12

· 7.18.0<=Bitbucket Server and Data Center<7.21.6

· 7.22.0<=Bitbucket Server and Data Center<8.0.5

· 8.1.0<=Bitbucket Server and Data Center<8.1.5

· 8.2.0<=Bitbucket Server and Data Center<8.2.4

· 8.3.0<=Bitbucket Server and Data Center<8.3.3

· 8.4.0<=Bitbucket Server and Data Center<8.4.2

3. 严重等级

严重 9.8

4. 处置方法

4.1 临时解决措施

审查当前用户名并限制用户注册。

4.2 官方补丁

目前Atlassian官方已发布更新补丁,请受影响用户及时安装更新补丁,官方链接:

https://www.atlassian.com/software/bitbucket/download-archives

5. 参考链接

https://confluence.atlassian.com/security/multiple-products-security-advisory-hazelcast-vulnerable-to-remote-code-execution-cve-2016-10750-1116292387.html

新华三官网
联系我们