Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atlassian Crowd (CVE-2022-43782)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/11/2022
Última modificación:
02/10/2024

Descripción

Las versiones afectadas de Atlassian Crowd permiten a un atacante autenticarse como aplicación multitud a través de una mala configuración de seguridad y la posterior capacidad de llamar a endpoints privilegiados en la API REST de Crowd bajo la ruta {{usermanagement}}. Esta vulnerabilidad solo puede ser explotada por las IP especificadas en la lista de aplicaciones permitidas en la configuración de Direcciones Remotas, que es {{none}} de forma predeterminada. Las versiones afectadas son todas las versiones 3.xx, versiones 4.xx anteriores a la versión 4.4.4 y versiones 5.xx anteriores a 5.0.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 4.4.4 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.3 (excluyendo)


Referencias a soluciones, herramientas e información