2023-03-31
尊敬的鑫誉云用户:
您好!Atlassian官方发布安全公告,披露Atlassian Jira Seraph 存在身份验证绕过漏洞(CVE-2022-0540),为避免您的业务受影响建议您及时开展安全自查,如在受影响范围,请及时更新修复,避免被外部攻击者入侵。
【漏洞评级】
高风险
【漏洞描述】
CVE-2022-0540
Jira是一个缺陷跟踪管理系统,为针对缺陷管理、任务追踪和项目管理的商业性应用软件。Jira Seraph是Jira 和 Jira Service Management 在 Web 身份验证的框架,未经身份验证的远程攻击者可利用Jira Seraph中的该漏洞,通过发送特制的 HTTP 请求绕过身份验证。
【影响范围】
受影响的Jira版本:
Jira < 8.13.18
Jira 8.14.x、8.15.x、8.16.x、8.17.x、8.18.x、8.19.x
Jira 8.20.x < 8.20.6
Jira 8.21.x
受影响的Jira Service Management版本:
Jira Service Management < 4.13.18
Jira Service Management 4.14.x、4.15.x、4.16.x、4.17.x、4.18.x、4.19.x
Jira Service Management 4.20.x < 4.20.6
Jira Service Management 4.21.x
【修复方案】
目前官方已发布漏洞补丁及修复版本,请受影响的用户酌情升级至安全版本。
【参考链接】
https://nvd.nist.gov/vuln/detail/CVE-2022-0540
https://jira.atlassian.com/browse/JSDSERVER-11224
https://confluence.atlassian.com/jira/jira-security-advisory-2022-04-20-1115127899.html