Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el mensaje de error en el plugin de importadores de Jira AttachTemporaryFile rest resource en Jira Server y Data Center (CVE-2021-26075)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/04/2021
Última modificación:
30/03/2022

Descripción

El recurso de rest AttachTemporaryFile del plugin de importadores de Jira en Jira Server y Data Center versiones anteriores a 8.5.12, desde versión 8.6.0 versiones anteriores a 8.13.4, y desde versión 8.14.0 versiones anteriores a 8.15.1, permitía a atacantes remotos autentificados obtener la ruta completa del directorio de datos de la aplicación Jira por medio de una vulnerabilidad de divulgación de información en el mensaje de error cuando se presentaba un nombre de archivo no válido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:data_center:*:*:*:*:*:*:*:* 8.5.12 (excluyendo)
cpe:2.3:a:atlassian:jira:*:*:*:*:*:*:*:* 8.5.12 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 8.6.0 (incluyendo) 8.13.4 (excluyendo)
cpe:2.3:a:atlassian:jira_data_center:*:*:*:*:*:*:*:* 8.14.0 (incluyendo) 8.15.1 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.6.0 (incluyendo) 8.13.4 (excluyendo)
cpe:2.3:a:atlassian:jira_server:*:*:*:*:*:*:*:* 8.14.0 (incluyendo) 8.15.1 (excluyendo)


Referencias a soluciones, herramientas e información