Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2017-18087

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2018
Última modificación:
03/10/2019

Descripción

El recurso download commit en Atlassian Bitbucket Server, desde la versión 5.1.0 anterior a la versión 5.1.7, desde la versión 5.2.0 anterior a la versión 5.2.5, desde la versión 5.3.0 anterior a la versión 5.3.3 y desde la versión 5.4.0 anterior a la versión 5.4.1, permite que atacantes remotos escriban archivos en el disco, permitiéndoles que puedan ejecutar código, explotar CVE-2017-1000117 si se está empleando una versión vulnerable de git o para determinar si existe un servicio interno por medio de una vulnerabilidad de inyección de argumentos en el parámetro at.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.7 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.5 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.3 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.4.0 (excluyendo) 5.4.1 (excluyendo)