CVE-2019-11580
CVE-2019-11580
En resumen
Atlassian Crowd tenía un plugin de desarrollo habilitado en las versiones de producción, permitiendo que atacantes instalen plugins maliciosos de forma remota sin autenticación y ejecuten código arbitrario en el servidor.
Detalle técnico
El plugin pdkinstall fue dejado incorrectamente habilitado en las versiones de lanzamiento de Crowd y Crowd Data Center, permitiendo que atacantes autenticados o sin autenticar instalen plugins arbitrarios mediante solicitudes directas, lo que resulta en ejecución remota de código. La vulnerabilidad afecta múltiples versiones (2.1.0–3.0.x, 3.1.x, 3.2.x, 3.3.x y 3.4.x) anteriores a sus versiones parcheadas.
Resumen generado y traducido por IA a partir de la descripción oficial.
Atlassian Crowd and Crowd Data Center had the pdkinstall development plugin incorrectly enabled in release builds. Attackers who can send unauthenticated or authenticated requests to a Crowd or Crowd Data Center instance can exploit this vulnerability to install arbitrary plugins, which permits remote code execution on systems running a vulnerable version of Crowd or Crowd Data Center. All versions of Crowd from version 2.1.0 before 3.0.5 (the fixed version for 3.0.x), from version 3.1.0 before 3.1.6 (the fixed version for 3.1.x), from version 3.2.0 before 3.2.8 (the fixed version for 3.2.x), from version 3.3.0 before 3.3.5 (the fixed version for 3.3.x), and from version 3.4.0 before 3.4.4 (the fixed version for 3.4.x) are affected by this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Atlassian · CrowdPoCs públicas encontradas — 3
githubgithub.com/jas502n/CVE-2019-11580★ 105githubgithub.com/shelld3v/CVE-2019-11580★ 6cve_referencepacketstormsecurity.com/files/163810/Atlassian-Crowd-pdkinstall-Remote-Code-Execution.htmlno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →