Vulnerabilidad en Atlassian Bitbucket Server (CVE-2018-5225)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
22/03/2018
Última modificación:
20/04/2018
Descripción
La edición en navegador de Atlassian Bitbucket Server, en versiones 4.13.0 anteriores a la 5.4.8 (la versión solucionada de la versión 4.13.0 hasta la 5.4.7), versiones 5.5.0 anteriores a la 5.5.8 (la versión solucionada de las versiones 5.5.x), versiones 5.6.0 anteriores a la 5.6.5 (la versión solucionada de las versiones 5.6.x), versiones 5.7.0 anteriores a la 5.7.3 (la versión solucionada de las versiones 5.7.x) y versiones 5.8.0 anteriores a la 5.8.2 (la versión solucionada para 5.8.x), permite que usuarios autenticados obtengan ejecución remota de código mediante la característica de edición en navegador editando un enlace simbólico en un repositorio.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 4.13.0 (incluyendo) | 5.4.8 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 5.5.0 (excluyendo) | 5.5.8 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 5.6.0 (incluyendo) | 5.6.5 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 5.7.0 (incluyendo) | 5.7.3 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 5.8.0 (incluyendo) | 5.8.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página