Във вторник Atlassian и Splunk обявиха кръпки за повече от две дузини уязвимости в продуктовите си портфолиа, включително множество високосериозни недостатъци в компоненти на трети страни.
Atlassian пусна поправки за 10 уязвимости с висока степен на опасност в Bamboo Data Center и Server, Bitbucket Data Center и Server и Confluence Data Center и Server, всички с висока степен на опасност и засягащи зависимости от трети страни.
Bamboo Data Center and Server получи поправки за пет грешки в компонентите Apache Commons Compress, AWS SDK for Java, Bouncy Castle Java Cryptography APIs, Apache Tomcat и Connect2id Nimbus JOSE+JWT.
Bitbucket Data Center and Server беше актуализиран с поправки за дефекти в Hazelcast, пакета Micromatch и рамката Spring, а актуализацията на Confluence Data Center and Server адресира проблемите с Apache Commons Compress и Hazelcast, както и дефекти в пакета Minimatch и библиотеката JSON5.
Atlassian не споменава, че някоя от тези уязвимости може да бъде използвана срещу нейните продукти, но на потребителите се препоръчва да актуализират своите инстанции възможно най-скоро. Допълнителна информация можете да намерите в бюлетина за сигурност на компанията.
Във вторник Splunk публикува седем препоръки за сигурност, свързани с повече от 15 уязвимости в своите продукти и зависимости от трети страни, включително грешка с висока степен на опасност в приложението Secure Gateway.
Проследен като CVE-2024-53247 (CVSS оценка 8,8), недостатъкът с висока степен на опасност е описан като проблем с десериализация на ненадеждни данни, който може да позволи на потребители с ниски права да изпълняват произволен код от разстояние. Недостатъкът се дължи на несигурното използване на Python библиотеката Jsonpickle.
Версиите на Splunk Enterprise 9.3.2, 9.2.4 и 9.1.7 бяха пуснати с кръпки за тази уязвимост, за разкриване на информация със средна тежест, което засяга и компонента Secure Gateway, и за над дузина грешки с висока и средна тежест в 12 зависимости от трети страни в Splunk Enterprise.
Splunk също така пусна поправки за два дефекта със средна и един с ниска степен на опасност, засягащи компонентите Dashboards, Search и Web на Splunk Enterprise и Splunk Cloud Platform, и обяви, че Universal Forwarder не е засегнат от CVE-2024-5535, дефект с ниска степен на опасност в OpenSSL.
Splunk не споменава, че някой от тези проблеми се експлоатира в дивата природа. Допълнителна информация може да бъде намерена на страницата със съвети за сигурност на компанията.









