Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la URL en la clase MessageBundleWhiteList de atlassian-gadgets (CVE-2020-36232)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
22/02/2021
Última modificación:
30/03/2022

Descripción

La clase MessageBundleWhiteList de atlassian-gadgets versiones anteriores a 4.2.37, desde versiones 4.3.0 anteriores a 4.3.14, desde versiones 4.3.2.0 anteriores a 4.3.2.4, desde versiones 4.4.0 anteriores a 4.4.12 y desde versiones 5.0.0 anteriores a 5.0.1, permitió búsquedas de DNS no previstas y peticiones a servicios arbitrarios, ya que obtuvo incorrectamente una información de la URL base de la aplicación desde la petición http en ejecución que podría ser controlada por el atacante

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* 4.2.37 (excluyendo)
cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* 4.3.0 (incluyendo) 4.3.14 (excluyendo)
cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* 4.3.2.0 (incluyendo) 4.3.2.4 (excluyendo)
cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* 4.4.0 (incluyendo) 4.4.12 (excluyendo)
cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* 5.0.0 (incluyendo) 5.0.1 (excluyendo)
cpe:2.3:a:atlassian:data_center:*:*:*:*:*:*:*:* 8.5.11 (incluyendo) 8.13.2 (excluyendo)
cpe:2.3:a:atlassian:data_center:*:*:*:*:*:*:*:* 8.13.3 (incluyendo) 8.14.1 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:8.15.0:*:*:*:*:*:*:*
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.5.11 (incluyendo) 8.13.2 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.13.3 (incluyendo) 8.14.1 (excluyendo)
cpe:2.3:a:atlassian:jira_server:8.15.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información