Vulnerabilidad en el enlace post-receive en Bitbucket Server y Bitbucket Data Center. (CVE-2019-20097)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2020
Última modificación:
24/08/2020
Descripción
Bitbucket Server y Bitbucket Data Center versiones comenzando desde 1.0.0 anteriores a la versión 5.16.11, desde versión 6.0.0 anteriores a la versión 6.0.11, desde versión 6.1.0 anteriores a la versión 6.1.9, desde versión 6.2.0 anteriores a la versión 6.2.7, desde versión 6.3 .0 anteriores a la versión 6.3.6, desde versión 6.4.0 anteriores a la versión 6.4.4, desde versión 6.5.0 anteriores a 6.5.3, desde versión 6.6.0 anteriores a 6.6.3, desde versión 6.7.0 anteriores a la versión 6.7.3, desde versión 6.8 .0 anteriores a la versión 6.8.2, desde versión 6.9.0 anteriores a la versión 6.9.1, tiene una vulnerabilidad de Ejecución de Código Remota por medio del enlace post-receive. Un atacante remoto con permiso para clonar y colocar archivos a un repositorio en la instancia de Bitbucket Server o Bitbucket Data Center de la víctima, puede explotar esta vulnerabilidad para ejecutar comandos arbitrarios en los sistemas Bitbucket Server o Bitbucket Data Center, utilizando un archivo con contenido especialmente diseñado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 5.6.11 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.0.0 (incluyendo) | 6.0.11 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.1.0 (incluyendo) | 6.1.9 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.2.0 (incluyendo) | 6.2.7 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.3.0 (incluyendo) | 6.3.6 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 6.4.4 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.5.0 (incluyendo) | 6.5.3 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.6.0 (incluyendo) | 6.6.3 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.7.0 (incluyendo) | 6.7.3 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.8.0 (incluyendo) | 6.8.2 (excluyendo) |
cpe:2.3:a:atlassian:bitbucket:*:*:*:*:*:*:*:* | 6.9.0 (incluyendo) | 6.9.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página