آسیب‌پذیری اجرای کد از راه دور در محصولات Atlassian

آسیب‌پذیری اجرای کد از راه دور در محصولات Atlassian

تاریخ ایجاد

Atlassian چند شناسه آسیب‌پذیر با شدت بحرانی بر روی محصولات خود منتشر کرد. آسیب‌پذیری با شناسه‌ CVE-2023-22522 و شدت بحرانی 9.0 امکان اجرای کد از راه دور (RCE) از طریق Confluence Data Center و Server را برای مهاجم احراز هویت‌شده فراهم می‌آورد. در این آسیب‌پذیری با استفاده از تزریقTemplate ، مهاجم احراز هویت‌شده (از جمله مهاجم با دسترسی ناشناس (anonymous)) می‌تواند ورودی کاربر ناامن را به صفحه Confluence تزریق کند. با استفاده از این روش، مهاجم می‌تواند به اجرای کد از راه دور (RCE) در یک نمونه آسیب‌‌پذیر دست پیدا کند. 
آسیب‌پذیری با شناسه‌ CVE-2023-22523 و شدت بحرانی 9.8 امکان اجرای کد از راه دور (RCE) بر روی ماشین‌هایی که Assets Discovery agent را نصب نموده‌اند، را برای مهاجم فراهم می‌آورد. این آسیب‌پذیری در Assets Discovery application (که قبلا به نام Insight Discovery شناخته می‌شد) و Assets Discovery agent وجود دارد. 
Assets Discovery که می‌تواند از طریق Atlassian Marketplace بارگیری شود، یک ابزار اسکن شبکه است که می‌تواند با/بدون یک عامل (agent) با سرویس مدیریت ابر، مرکز داده یا سرور Jira استفاده شود. همچنین سخت‌فزار و نرم‌افزار متصل به شبکه محلی را شناسایی و اطلاعات دقیقی از هر دارایی (asset) را استخراج می‌کند. سپس این داده‌ها را می‌توان به Assets در Jira Service Management داد تا مدیریت تمام دستگاه‌ها و موارد پیکربندی در شبکه محلی را انجام دهد. Assets Discovery agents  فرآیندهای مستقلی هستند که می‌توانند داده‌هایی را از سیستم‌هایی که همیشه آنلاین نیستند، کشف کنند یا داده‌ها را از سیستم‌های Windows بدون باز کردن پورت WMI ورودی (inbound WMI Port) و پورت‌های Dynamic DCOM جمع‌آوری کنند.
آسیب‌پذیری با شناسه‌ CVE-2023-22524 و شدت بحرانی 9.6 امکان اجرای کد از راه دور (RCE) در برخی از نسخه‌های برنامه Atlassian Companion برای  MacOSرا برای مهاجم فراهم می‌آورد. یک مهاجم می‌تواند از WebSockets جهت دور زدنblocklist  در Atlassian Companion  وMacOS Gatekeeper  جهت اجرای کد استفاده کند.

محصولات تحت تأثیر
این آسیب‌پذیری برخی از محصولات Atlassian شامل Confluence Data Center و Server نسخه‌های 4.X.X، 5.X.X، 6.X.X، 7.X.X، 8.0.X، 8.1.X، 8.2.X، 8.3.X، 8.4.0، 8.4.1، 8.4.2، 8.4.3، 8.4.4، 8.5.0، 8.5.1، 8.5.2 و 8.5.3 و  Confluence Data Center نسخه‌های 8.6.0 و 8.6.1، Assets Discovery application و Assets Discovery agent و برخی از نسخه‌های برنامه Atlassian Companion  برای  MacOSرا تحت تأثیر خود قرار می‌دهد. 

توصیه‌های امنیتی
توصیه می‌شود کاربران در اسرع وقت نسبت به ارتقاء Confluence Data Center  و Server به نسخه‌های 7.19.17 (LTS)، 8.4.5 و 8.5.4 (LTS)، Confluence Data Center به‌ نسخه‌های  8.6.2  یا بالاتر (فقط Data Center) و 8.7.1 یا بالاتر (فقط Data Center)، Assets Discovery application و Assets Discovery agent و برخی از نسخه‌های برنامه Atlassian Companion  برای  MacOS به نسخه‌های وصله ‌شده اقدام نمایند.

منابع خبر:


[1] https://confluence.atlassian.com/pages/viewpage.action?pageId=1319570362

[2] https://nvd.nist.gov/vuln/detail/CVE-2023-22523
[3] https://nvd.nist.gov/vuln/detail/CVE-2023-22524