Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el enlace post-receive en Bitbucket Server y Bitbucket Data Center. (CVE-2019-20097)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2020
Última modificación:
24/08/2020

Descripción

Bitbucket Server y Bitbucket Data Center versiones comenzando desde 1.0.0 anteriores a la versión 5.16.11, desde versión 6.0.0 anteriores a la versión 6.0.11, desde versión 6.1.0 anteriores a la versión 6.1.9, desde versión 6.2.0 anteriores a la versión 6.2.7, desde versión 6.3 .0 anteriores a la versión 6.3.6, desde versión 6.4.0 anteriores a la versión 6.4.4, desde versión 6.5.0 anteriores a 6.5.3, desde versión 6.6.0 anteriores a 6.6.3, desde versión 6.7.0 anteriores a la versión 6.7.3, desde versión 6.8 .0 anteriores a la versión 6.8.2, desde versión 6.9.0 anteriores a la versión 6.9.1, tiene una vulnerabilidad de Ejecución de Código Remota por medio del enlace post-receive. Un atacante remoto con permiso para clonar y colocar archivos a un repositorio en la instancia de Bitbucket Server o Bitbucket Data Center de la víctima, puede explotar esta vulnerabilidad para ejecutar comandos arbitrarios en los sistemas Bitbucket Server o Bitbucket Data Center, utilizando un archivo con contenido especialmente diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 5.6.11 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.11 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 6.1.9 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.7 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.3.0 (incluyendo) 6.3.6 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.4 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.5.0 (incluyendo) 6.5.3 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.6.0 (incluyendo) 6.6.3 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.7.0 (incluyendo) 6.7.3 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.8.0 (incluyendo) 6.8.2 (excluyendo)
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* 6.9.0 (incluyendo) 6.9.1 (excluyendo)


Referencias a soluciones, herramientas e información