Atlassian Bitbucket Server and Data Center Command Injection Vulnerability
Atlassian Bitbucket Server 및 Data Center의 7.0.0부터 version 7.6.17 이전, version 7.7.0부터 version 7.17.10 이전, version 7.18.0부터 version 7.21.4 이전, version 8.0.0부터 version 8.0.3 이전, version 8.1.0부터 version 8.1.3 이전, version 8.2.0부터 version 8.2.2 이전, 그리고 version 8.3.0부터 8.3.1 이전 버전에 존재하는 여러 API 엔드포인트는 공개 또는 비공개 Bitbucket 저장소에 대한 읽기 권한이 있는 원격 공격자가 악성 HTTP 요청을 전송하여 임의 코드를 실행할 수 있게 합니다. 이 취약점은 TheGrandPew가 당사의 Bug Bounty Program을 통해 보고했습니다.
Atlassian Bitbucket Server 및 Data Center의 7.0.0부터 version 7.6.17 이전, version 7.7.0부터 version 7.17.10 이전, version 7.18.0부터 version 7.21.4 이전, version 8.0.0부터 version 8.0.3 이전, version 8.1.0부터 version 8.1.3 이전, version 8.2.0부터 version 8.2.2 이전, 그리고 version 8.3.0부터 8.3.1 이전 버전에 존재하는 여러 API 엔드포인트는 공개 또는 비공개 Bitbucket 저장소에 대한 읽기 권한이 있는 원격 공격자가 악성 HTTP 요청을 전송하여 임의 코드를 실행할 수 있게 합니다. 이 취약점은 TheGrandPew가 당사의 Bug Bounty Program을 통해 보고했습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version 7.7.0 before version 7.17.10, from version 7.18.0 before version 7.21.4, from version 8.0.0 before version 8.0.3, from version 8.1.0 before version 8.1.3, and from version 8.2.0 before version 8.2.2, and from version 8.3.0 before 8.3.1 allows remote attackers with read permissions to a public or private Bitbucket repository to execute arbitrary code by sending a malicious HTTP request. This vulnerability was reported via our Bug Bounty Program by TheGrandPew.
영향 제품·버전
제품 Atlassian Bitbucket Server and Data Center
영향 버전 Atlassian Bitbucket Server and Data Center 7.0.0, unspecified, 7.7.0, 7.18.0, 8.0.0, 8.1.0, 8.2.0, 8.3.0, >= 7.0.0 < 7.6.17, >= 7.7.0 < 7.17.10, >= 7.18.0 < 7.21.4, >= 8.0.0 < 8.0.3, >= 8.1.0 < 8.1.3, >= 8.2.0 < 8.2.2
수정 버전 Atlassian Bitbucket Server and Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.1.3, 8.2.2
Atlassian Bitbucket Server and Data Center의 현재 전체 버전이 공식 영향 범위(Atlassian Bitbucket Server and Data Center 7.0.0, unspecified, 7.7.0, 7.18.0, 8.0.0, 8.1.0, 8.2.0, 8.3.0, >= 7.0.0 < 7.6.17, >= 7.7.0 < 7.17.10, >= 7.18.0 < 7.21.4, >= 8.0.0 < 8.0.3, >= 8.1.0 < 8.1.3, >= 8.2.0 < 8.2.2)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 Atlassian Bitbucket Server and Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.1.3, 8.2.2 기준을 충족하는지 확인합니다. 이어서 명령어·코드 인젝션 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.