Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atlassian Bitbucket Server (CVE-2017-18088)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
15/02/2018
Última modificación:
15/03/2018

Descripción

Varios recursos del servlet del plugin en Atlassian Bitbucket Server, en versiones anteriores a la 5.3.7 (la versión solucionada para 5.3.x), desde la versión 5.4.0 anterior a la 5.4.6 (la versión solucionada para 5.4.x), desde la versión 5.5.0 anterior a la 5.5.6 (la versión solucionada para 5.5.x), desde la versión 5.6.0 anterior a la 5.6.3 (la versión solucionada para 5.6.x), desde la versión 5.7.0 anterior a la 5.7.1 (la versión solucionada para 5.7.x) y en versiones anteriores a la 5.8.0, permiten que los atacantes remotos lleven a cabo ataques de secuestro de clics integrando varios recursos que carecían de protección contra secuestro de clics.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.7 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.6 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.5.0 (incluyendo) 5.5.6 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.6.3 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 5.7.0 (incluyendo) 5.7.1 (excluyendo)