Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jira Importers en Atlassian Jira Server y Data Cente (CVE-2019-15001)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
19/09/2019
Última modificación:
22/04/2022

Descripción

El plugin Jira Importers en Atlassian Jira Server y Data Cente desde la versión 7.0.10 anterior a 7.6.16, desde 7.7.0 anterior a 7.13.8, desde 8.0.0 anterior a 8.1.3, desde 8.2.0 anterior a 8.2.5, desde 8.3.0 anterior a 8.3.4 y desde 8.4.0 anteriores a 8.4.1, permite a atacantes remotos con permisos de Administrador conseguir la ejecución de código remota por medio de una vulnerabilidad de inyección de plantilla mediante el uso de una petición PUT diseñada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 7.0.10 (incluyendo) 7.6.16 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 7.7.0 (incluyendo) 7.13.8 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.1.3 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.5 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.3.0 (incluyendo) 8.3.4 (excluyendo)
cpe:2.3:a:atlassian:jira_server:8.4.0:*:*:*:*:*:*:*
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 7.0.10 (incluyendo) 7.6.16 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 7.7.0 (incluyendo) 7.13.8 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.1.3 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.5 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 8.3.0 (incluyendo) 8.3.4 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:8.4.0:*:*:*:*:*:*:*