Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SharedSecretClusterAuthenticator en Atlassian Bitbucket Data Center (CVE-2022-26133)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/04/2022
Última modificación:
03/10/2024

Descripción

SharedSecretClusterAuthenticator en Atlassian Bitbucket Data Center versiones 5.14.0 y posteriores anteriores a 7.6.14, versiones 7.7.0 y posteriores anteriores a 7.17.6, versiones 7.18.0 y posteriores anteriores a 7.18.4, versiones 7.19.0 y posteriores anteriores a 7.19.4, y versión 7.20.0, permiten a un atacante remoto no autenticado ejecutar código arbitrario por medio de una deserialización de Java

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:bitbucket_data_center:*:*:*:*:*:*:*:* 5.14.0 (incluyendo) 7.6.14 (excluyendo)
cpe:2.3:a:atlassian:bitbucket_data_center:*:*:*:*:*:*:*:* 7.7.0 (incluyendo) 7.17.6 (excluyendo)
cpe:2.3:a:atlassian:bitbucket_data_center:*:*:*:*:*:*:*:* 7.18.0 (incluyendo) 7.18.4 (excluyendo)
cpe:2.3:a:atlassian:bitbucket_data_center:*:*:*:*:*:*:*:* 7.19.0 (incluyendo) 7.19.4 (excluyendo)
cpe:2.3:a:atlassian:bitbucket_data_center:7.20.0:*:*:*:*:*:*:*