Vulnerabilidad en el nombre de usuario en las aplicaciones SAML SSO de resolución para los productos de Atlassian (CVE-2021-37843)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
02/08/2021
Última modificación:
11/08/2021
Descripción
Las aplicaciones SAML SSO de resolución para los productos de Atlassian permiten a un atacante remoto acceder a una cuenta de usuario cuando sólo se conoce el nombre de usuario (es decir, no se proporciona ninguna otra autenticación). Las versiones corregidas son para Jira: 3.6.6.1, 4.0.12, 5.0.5; para Confluence 3.6.6, 4.0.12, 5.0.5; para Bitbucket 2.5.9, 3.6.6, 4.0.12, 5.0.5; para Bamboo 2.5.9, 3.6.6, 4.0.12, 5.0.5; y para Fisheye 2.5.9
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* | 2.5.9 (excluyendo) | |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* | 2.5.9 (excluyendo) | |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:fisheye:*:* | 2.5.9 (excluyendo) | |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* | 3.5.6 (excluyendo) | |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:jira:*:* | 3.6.6.1 (excluyendo) | |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* | 3.0.0 (incluyendo) | 3.6.6 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* | 3.0.0 (incluyendo) | 3.6.6 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* | 3.6.0 (incluyendo) | 3.6.6.1 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* | 4.0.0 (incluyendo) | 4.0.12 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* | 4.0.0 (incluyendo) | 4.0.12 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* | 4.0.0 (incluyendo) | 4.0.12 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:jira:*:* | 4.0.0 (incluyendo) | 4.0.12 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* | 5.0.0 (incluyendo) | 5.0.5 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* | 5.0.0 (incluyendo) | 5.0.5 (excluyendo) |
| cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* | 5.0.0 (incluyendo) | 5.0.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



