Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el end point commit diff rest en Bitbucket Server y Data Center (CVE-2019-15000)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
19/09/2019
Última modificación:
24/08/2020

Descripción

El end point commit diff rest en Bitbucket Server y Data Center versiones anteriores a 5.16.10 (la versión corregida para 5.16.x), versiones desde 6.0.0 anteriores a 6.0.10 (la versión corregida para 6.0.x), versiones desde 6.1.0 anteriores a 6.1. 8 (la versión corregida para 6.1.x), versiones desde 6.2.0 anteriores a 6.2.6 (la versión corregida para 6.2.x), versiones desde 6.3.0 anteriores a 6.3.5 (la versión corregida para 6.3.x), versiones desde 6.4. 0 anteriores a 6.4.3 (la versión corregida para 6.4.x), y versiones desde 6.5.0 anteriores a 6.5.2 (la versión corregida para 6.5.x), permite a atacantes remotos que poseen permiso acceder a un repositorio, si el acceso público está habilitado para un proyecto o repositorio, entonces los atacantes son capaces de explotar este problema de manera anónima, leer el contenido de archivos arbitrarios en el sistema y ejecutar comandos por medio de la inyección de argumentos adicionales en los comandos git.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.16.0 (incluyendo) 5.16.10 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.10 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 6.1.8 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.6 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.3.0 (incluyendo) 6.3.5 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.3 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.5.0 (incluyendo) 6.5.2 (excluyendo)