Vulnerabilidad en la URL en la clase MessageBundleWhiteList de atlassian-gadgets (CVE-2020-36232)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
22/02/2021
Última modificación:
30/03/2022
Descripción
La clase MessageBundleWhiteList de atlassian-gadgets versiones anteriores a 4.2.37, desde versiones 4.3.0 anteriores a 4.3.14, desde versiones 4.3.2.0 anteriores a 4.3.2.4, desde versiones 4.4.0 anteriores a 4.4.12 y desde versiones 5.0.0 anteriores a 5.0.1, permitió búsquedas de DNS no previstas y peticiones a servicios arbitrarios, ya que obtuvo incorrectamente una información de la URL base de la aplicación desde la petición http en ejecución que podría ser controlada por el atacante
Impacto
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* | 4.2.37 (excluyendo) | |
| cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* | 4.3.0 (incluyendo) | 4.3.14 (excluyendo) |
| cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* | 4.3.2.0 (incluyendo) | 4.3.2.4 (excluyendo) |
| cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* | 4.4.0 (incluyendo) | 4.4.12 (excluyendo) |
| cpe:2.3:a:atlassian:atlassian-gadgets:*:*:*:*:*:atlassian:*:* | 5.0.0 (incluyendo) | 5.0.1 (excluyendo) |
| cpe:2.3:a:atlassian:data_center:*:*:*:*:*:*:*:* | 8.5.11 (incluyendo) | 8.13.2 (excluyendo) |
| cpe:2.3:a:atlassian:data_center:*:*:*:*:*:*:*:* | 8.13.3 (incluyendo) | 8.14.1 (excluyendo) |
| cpe:2.3:a:atlassian:jira_data_center:8.15.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* | 8.5.11 (incluyendo) | 8.13.2 (excluyendo) |
| cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* | 8.13.3 (incluyendo) | 8.14.1 (excluyendo) |
| cpe:2.3:a:atlassian:jira_server:8.15.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



