В Jira Software Data Center и Jira Service Management Data Center обнаружен обширный набор уязвимостей, затрагивающих сторонние библиотеки, которые использует продукт. Некоторые из них допускают удаленное выполнение произвольного кода, другие позволяют инициировать отказ в обслуживании, нарушить аутентификацию или перехватить трафик. Проблемы присутствуют в значительном числе версий, включая актуальные выпуски LTS с продолжительной поддержкой.
Детали уязвимостей
Среди наиболее серьёзных находок - уязвимость удаленного выполнения кода в зависимости lodash, получившая оценку 9.8 по шкале CVSS, а также аналогичная проблема в компоненте babel/traverse с оценкой 9.3. Отдельно стоит отметить уязвимость в библиотеке node-tar, которая может привести к отказу в обслуживании, и проблему нарушения аутентификации и управления сессиями, оцененную в 8.8 балла. В общей сложности в перечень вошло более пятидесяти уязвимостей, затрагивающих такие компоненты, как axios, Netty, Spring Framework, PostgreSQL-драйвер, tar и другие. При этом Atlassian отмечает, что применение этих зависимостей в реальных условиях снижает риск эксплуатации, однако не исключает его полностью.
Уязвимость удаленного выполнения кода позволяет злоумышленнику отправить специально сформированный запрос к Jira и добиться исполнения произвольных команд на сервере. Если атака удастся, злоумышленник сможет захватить контроль над учётной записью, похитить данные или использовать сервер как плацдарм для дальнейшего проникновения в корпоративную сеть. Уязвимости отказа в обслуживании, связанные с библиотеками tar, Netty, axios и react-router, дают возможность исчерпать ресурсы системы или привести к аварийному завершению процесса, что вызовет временную недоступность Jira для пользователей. Нарушение аутентификации и управления сессиями, в свою очередь, может позволить обойти механизмы проверки подлинности, получить доступ к чужой сессии или восстановить пароли без необходимых условий.
Часть уязвимостей относится к категории SSRF - подделки запросов на стороне сервера. Они позволяют атакующему заставить сервер Jira выполнять запросы к внутренним сетевым ресурсам, которые обычно недоступны извне. Это может привести к сканированию внутренней инфраструктуры, доступу к сервисам в приватной сети или получению чувствительной информации. Также присутствуют уязвимости типа MITM - атаки "человек посередине". При их использовании злоумышленник, контролирующий канал связи, может перехватывать или модифицировать данные, передаваемые между Jira и клиентами. Отдельно отмечаются проблемы раскрытия информации, неправильной авторизации и инъекций, которые в совокупности делают продукт уязвимым для широкого спектра атак.
Jira Data Center широко применяется в крупных и средних организациях для управления проектами, отслеживания задач и организации процессов разработки. Компрометация такой системы может привести не только к утечке конфиденциальных данных, но и к нарушению бизнес-процессов, поскольку многие команды зависят от ежедневного использования Jira. Особую опасность представляют уязвимости в популярных библиотеках с открытым исходным кодом, поскольку они могут затрагивать множество продуктов, использующих эти компоненты. Сведения об активной эксплуатации перечисленных проблем в реальных атаках не раскрываются, однако это не снижает важность своевременного обновления. Киберпреступники часто адаптируют эксплойты для широко распространённых уязвимостей вскоре после публикации информации о них.
Для устранения проблем Atlassian выпустила исправленные версии Jira Software Data Center и Jira Service Management Data Center: 11.3.10 (LTS) и 10.3.24 (LTS). Обе версии рекомендованы только для пользователей Data Center. В официальном бюллетене не указаны обновления для версий Server, что может свидетельствовать о постепенном сворачивании поддержки Server-редакций. Администраторам, использующим Jira Server, следует внимательно оценить ситуацию и рассмотреть возможность перехода на Data Center либо дождаться дополнительных разъяснений от вендора. Для тех, кто уже работает с Data Center, обновление до указанных версий является необходимым шагом для закрытия перечисленных уязвимостей.
Перед установкой обновления рекомендуется убедиться в совместимости используемых плагинов и дополнений, а также выполнить резервное копирование данных. Администраторам стоит проверить, какие версии Jira развёрнуты в инфраструктуре, и спланировать обновление в ближайшее окно технического обслуживания. Кроме того, полезно проанализировать список установленных сторонних компонентов и обратить внимание на те из них, которые упомянуты в бюллетене безопасности, чтобы при необходимости применить дополнительные меры защиты.
Ситуация с Jira отражает более общую тенденцию: уязвимости в цепочке поставок становятся одной из самых серьёзных проблем в области информационной безопасности. Разработчики всё чаще используют готовые библиотеки, и одна небезопасная зависимость может поставить под угрозу целый продукт. Регулярное обновление компонентов, мониторинг бюллетеней безопасности и своевременное применение исправлений остаются ключевыми элементами защиты от таких угроз. Организациям, использующим Jira, важно выстроить процесс управления обновлениями так, чтобы реагировать на подобные публикации без задержек. Это позволит снизить риск эксплуатации уязвимостей и сохранить безопасность корпоративной среды.
Ссылки