Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la autenticación entre los productos Atlassian y la aplicación Atlassian Connect Express (ACE) (CVE-2021-26073)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
16/04/2021
Última modificación:
12/02/2025

Descripción

Autenticación rota en Atlassian Connect Express (ACE) desde la versión 3.0.2 versiones anteriores a 6.6.0: Atlassian Connect Express es un paquete Node.js para construir aplicaciones de Atlassian Connect. La autenticación entre los productos de Atlassian y la aplicación Atlassian Connect Express se produce con un JWT de servidor a servidor o un JWT de contexto. Las versiones de Atlassian Connect Express desde la 3.0.2 versiones anteriores a 6.6.0 aceptan erróneamente JWTs de contexto en los puntos finales del ciclo de vida (como la instalación) cuando solo deberían aceptarse JWTs de servidor a servidor, lo que permite a un atacante enviar eventos de reinstalación autenticados a una aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:connect_express:*:*:*:*:*:node.js:*:* 3.0.2 (incluyendo) 6.6.0 (excluyendo)