关于Atlassian Crowd安全配置错误漏洞(CVE-2022-43782)的预警提示
发布时间:2022-12-05浏览次数:148
一、漏洞详情 Atlassian Crowd旨在实现集中身份管理,可集成Jira、Confluence 和 Bitbucket等Atlassian产品并提供集中式单点登录和用户管理。 Atlassian发布安全公告,修复了Atlassian Crowd中的一个安全配置错误漏洞(CVE-2022-43782)。Atlassian Crowd 3.0.0及之后版本中存在安全配置错误漏洞,可能导致在{{usermanagement}} 路径下调用Crowd的REST API中的特权端点来认证为Crowd应用程序,但该漏洞只能被Remote Address配置中Crowd应用程序白名单下指定的IP所利用,在3.0.0之后的版本中默认为{{none}}。 建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。 二、影响范围 Atlassian Crowd 3.0.0 - 3.7.2 Atlassian Crowd 4.0.0 - 4.4.3 Atlassian Crowd 5.0.0 - 5.0.2 注:crowd应用的Remote Address配置中未增加IP地址则不受影响(3.0.0之后的版本默认没有)。 三、修复建议 目前该漏洞已经修复,受影响用户可以升级到以下版本: Atlassian Crowd 5.0版本 >= 5.0.3 Atlassian Crowd 4.0版本 >= 4.4.4 Atlassian Crowd 3.0版本 :该版本已停止维护,可升级到Crowd 4.4.4 或 5.0.3。 下载链接:https://www.atlassian.com/software/crowd |