Vulnerabilidad en el plugin de confluencia YouTrack de JetBrains (CVE-2019-10100)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
03/07/2019
Última modificación:
24/08/2020
Descripción
En las versiones del plugin de confluencia YouTrack de JetBrains en versiones anteriores a la 1.8.1.3, fue posible lograr la inyección de la plantilla del lado del servidor. El atacante podría agregar una macro de Issue a la página en Confluence y usar una combinación de un campo de identificación válido y un código especialmente diseñado en el campo de la plantilla de texto de enlace para ejecutar el código de forma remota.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jetbrains:youtrack_integration:*:*:*:*:*:confluence:*:* | 1.8.1.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



