Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atlassian Fisheye y Crucible (CVE-2017-16859)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
28/06/2018
Última modificación:
23/08/2018

Descripción

El recurso review attachment en Atlassian Fisheye y Crucible en versiones anteriores a la 4.3.2, desde la 4.4.0 hasta la 4.4.3 y en versiones anteriores a la 4.5.0 permite que los atacantes remotos lean archivos contenidos en la ruta context de la aplicación en ejecución mediante una vulnerabilidad de salto de directorio en el parámetro command.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:crucible:*:*:*:*:*:*:*:* 4.3.2 (excluyendo)
cpe:2.3:a:atlassian:crucible:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.3 (excluyendo)
cpe:2.3:a:atlassian:crucible:*:*:*:*:*:*:*:* 4.4.5 (incluyendo) 4.5.0 (excluyendo)
cpe:2.3:a:atlassian:fisheye:*:*:*:*:*:*:*:* 4.3.2 (excluyendo)
cpe:2.3:a:atlassian:fisheye:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.3 (excluyendo)
cpe:2.3:a:atlassian:fisheye:*:*:*:*:*:*:*:* 4.4.5 (incluyendo) 4.5.0 (excluyendo)