Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la clase DefaultOSWorkflowConfigurator en Jira Server y Jira Data Center (CVE-2017-18113)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
02/08/2021
Última modificación:
17/10/2024

Descripción

La clase DefaultOSWorkflowConfigurator en Jira Server y Jira Data Center versiones anteriores a 8.18.1, permite a atacantes remotos que pueden engañar a un administrador del sistema para importar su workflow malicioso para ejecutar código arbitrario a través de una vulnerabilidad de Ejecución de Código Remota (RCE). La vulnerabilidad permitió que varias clases problemáticas de OSWorkflow sean usadas como parte de los workflows. La solución para este problema bloquea el uso de condiciones, comprobadores, funciones y registros no seguros que están integrados en la biblioteca OSWorkflow y otras dependencias de Jira. Las funciones creadas por Atlassian o las funciones proporcionadas por complementos de terceros no están afectadas por esta corrección

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:data_center:*:*:*:*:*:*:*:* 8.18.1 (excluyendo)
cpe:2.3:a:atlassian:jira:*:*:*:*:*:*:*:* 8.18.1 (excluyendo)


Referencias a soluciones, herramientas e información