关于我们

质量为本、客户为根、勇于拼搏、务实创新

< 返回新闻公共列表

【安全通告】Atlassian Bitbucket 命令注入漏洞风险通告(CVE-2022-36804)

发布时间:2022-09-03 18:42:13

尊敬的用户,您好!

互联网安全运营中心监测到, Atlassian官方发布安全通告,披露了其Bitbucket产品存在命令注入漏洞,漏洞编号CVE-2022-36804。可导致远程执行任意命令等危害。

为避免您的业务受影响,棉花云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

漏洞详情

Bitbucket是Atlassian公司提供的一个基于web的版本库托管服务,支持Mercurial和Git版本控制系统。

据描述,在Bitbucket Server和Bitbucket Data Center的多个API中存在命令注入漏洞,当攻击者拥有公共仓库的访问权限,或私有仓库的读取权限时,可通过发送恶意请求执行任意代码

风险等级

高风险

漏洞风险

攻击者利用该漏洞可导致远程执行任意命令

影响版本

Bitbucket Server and Data Center 7.6 < 7.6.17 (LTS)

Bitbucket Server and Data Center 7.17 < 7.17.10 (LTS)

Bitbucket Server and Data Center 7.21 < 7.21.4 (LTS)

Bitbucket Server and Data Center 8.0 < 8.0.3

Bitbucket Server and Data Center 8.1 < 8.1.3

Bitbucket Server and Data Center 8.2 < 8.2.2

Bitbucket Server and Data Center 8.3 < 8.3.1

安全版本

Bitbucket Server and Data Center 7.6 >= 7.6.17 (LTS)

Bitbucket Server and Data Center 7.17 >= 7.17.10 (LTS)

Bitbucket Server and Data Center 7.21 >= 7.21.4 (LTS)

Bitbucket Server and Data Center 8.0 >= 8.0.3

Bitbucket Server and Data Center 8.1 >= 8.1.3

Bitbucket Server and Data Center 8.2 >= 8.2.2

Bitbucket Server and Data Center 8.3 >= 8.3.1

修复建议

官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本

【备注】:建议您在升级前做好数据备份工作,避免出现意外

漏洞参考

https://jira.atlassian.com/browse/BSERV-13438 

https://confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.html 

棉花云



/template/Home/Zkeys/PC/Static