Vulnerabilidad en Atlassian Bamboo (CVE-2017-8907)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/06/2017
Última modificación:
20/04/2025
Descripción
Atlassian Bamboo, en versiones 5.x anteriores a la 5.15.7 y versiones 6.x anteriores a la 6.0.1, no comprobó correctamente si un usuario que crea un proyecto de despliegue tenía el permiso de edición y, por lo tanto, los derechos para hacerlo. Un atacante que pueda iniciar sesión en Bamboo como usuario sin el permiso de edición para proyectos de despliegue puede emplear esta vulnerabilidad, siempre y cuando exista un plan con un "green build" para crear un proyecto de despliegue y ejecute código arbitrario en un agente Bamboo disponible. Por defecto, un agente local está habilitado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:atlassian:bamboo:5.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.0:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.0:beta3:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.0:rc1:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.4.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:atlassian:bamboo:5.4.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página