Компанията Atlassian публикува бюлетина за сигурност за август 2024 г., в който са описани девет уязвимости с висока степен на опасност, засягащи продуктите Bamboo, Confluence, Crowd и Jira.

Bamboo Data Center и Server получиха кръпки за две уязвимости с висока степен на опасност, включително автентифицирана грешка с отдалечено изпълнение на код, проследена като CVE-2024-21689.

Вторият проблем, дефект в сигурността, свързан с отказ на услуга (DoS), засяга Java зависимостта Bouncy Castle, използвана от продукта. Той е проследен като CVE-2024-29857 и може да бъде използван без удостоверяване.

Кръпките, публикувани за Confluence Data Center и Server, разрешават два дефекта в сигурността с висока степен на опасност, включително DoS проблем в Apache Tomcat (CVE-2024-34750), който може да бъде използван от неавтентифицирани атакуващи.

Вторият недостатък е отразен проблем с кръстосано писане на сайтове (XSS) и подправяне на заявки на кръстосани сайтове (CSRF), проследен като CVE-2024-21690, който може да позволи на отдалечен, неавтентифициран нападател да изпълни произволен HTML или JavaScript код в браузъра на жертвата.

Атакуващият може да „принуди крайния потребител да изпълни нежелани действия в уеб приложение, в което в момента е автентикиран“, обяснява компанията.

Atlassian е разрешила три грешки с висока степен на опасност SSRF в Crowd Data Center и Server. Проследени като CVE-2024-22259, CVE-2024-22243 и CVE-2024-22262, и трите засягат Spring Framework, използван от продукта.

Компанията обяви също така кръпки за грешки с висока степен на опасност в зависимостта от Apache Tomcat на Jira Data Center and Server и Jira Service Management Data Center and Server. Проследен като CVE-2024-34750, проблемът може да бъде използван за предизвикване на DoS състояние.

Кръпките за тези уязвимости, както се казва в бюлетина за сигурност на Atlassian, са пуснати през последния месец. Потребителите се съветват да актуализират инсталациите си възможно най-скоро, въпреки че компанията не споменава, че някой от тези пропуски се използва реално.

 

Източник: По материали от Интернет

Подобни публикации

18 април 2025

Глобална компания за събития стана жертва на се...

Legends International, водещ доставчик на услуги за спортни, развле...
17 април 2025

Китайска APT група използва усъвършенстван бекд...

Нови версии на бекдора BrickStorm, използван при компрометирането н...
17 април 2025

Крис Кребс напуска SentinelOne заради войната с...

Бившият директор на Агенцията за киберсигурност и инфраструктурна с...
17 април 2025

Apple пусна спешни ъпдейти за iOS и macOS

На 17 април (сряда) Apple публикува извънредни ъпдейти за операцион...
17 април 2025

Starlink превзе интернет пазара в Нигерия, но н...

В началото на 2023 г. Нигерия стана първата африканска държава, в к...
16 април 2025

CISA гарантира непрекъсната работа на програмат...

Американската Агенция за киберсигурност и сигурност на инфраструкту...
16 април 2025

Програмата CVE може да остане без финансиране

На 16 април 2025 г. изтича финансирането от страна на федералното п...
16 април 2025

Рязък скок в компрометирането на лични данни: 1...

Според последни данни от Identity Theft Resource Center (ITRC), бро...
Бъдете социални
Още по темата
16/04/2025

CISA гарантира непрекъсната...

Американската Агенция за киберсигурност и сигурност...
16/04/2025

Програмата CVE може да оста...

На 16 април 2025 г. изтича...
16/04/2025

Google и Mozilla пуснаха сп...

На 15 април 2025 г. технологичните...
Последно добавени
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
17/04/2025

Китайска APT група използва...

Нови версии на бекдора BrickStorm, използван...
17/04/2025

Крис Кребс напуска Sentinel...

Бившият директор на Агенцията за киберсигурност...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!