Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el nombre de usuario en las aplicaciones SAML SSO de resolución para los productos de Atlassian (CVE-2021-37843)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
02/08/2021
Última modificación:
11/08/2021

Descripción

Las aplicaciones SAML SSO de resolución para los productos de Atlassian permiten a un atacante remoto acceder a una cuenta de usuario cuando sólo se conoce el nombre de usuario (es decir, no se proporciona ninguna otra autenticación). Las versiones corregidas son para Jira: 3.6.6.1, 4.0.12, 5.0.5; para Confluence 3.6.6, 4.0.12, 5.0.5; para Bitbucket 2.5.9, 3.6.6, 4.0.12, 5.0.5; para Bamboo 2.5.9, 3.6.6, 4.0.12, 5.0.5; y para Fisheye 2.5.9

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* 2.5.9 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* 2.5.9 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:fisheye:*:* 2.5.9 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* 3.5.6 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:jira:*:* 3.6.6.1 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* 3.0.0 (incluyendo) 3.6.6 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* 3.0.0 (incluyendo) 3.6.6 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* 3.6.0 (incluyendo) 3.6.6.1 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* 4.0.0 (incluyendo) 4.0.12 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* 4.0.0 (incluyendo) 4.0.12 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* 4.0.0 (incluyendo) 4.0.12 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:jira:*:* 4.0.0 (incluyendo) 4.0.12 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bamboo:*:* 5.0.0 (incluyendo) 5.0.5 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:bitbucket:*:* 5.0.0 (incluyendo) 5.0.5 (excluyendo)
cpe:2.3:a:atlassian:saml_single_sign_on:*:*:*:*:*:confluence:*:* 5.0.0 (incluyendo) 5.0.5 (excluyendo)