Sehr geehrte Kunden, Atlassian hat am 20. Juli 2022, 10 Uhr MESZ, zwei Security Advisories für seine On-Premise-Softwareprodukte und die Confluence-App Questions for Confluence veröffentlicht. Die Cloud-Versionen der Anwendungen sind nicht betroffen. Was Sie wissen müssen Atlassian wurde auf eine kritische Sicherheitslücke in seinen On-Premise-Softwareprodukten aufmerksam gemacht, die durch Arbitrary Servlet Filter Bypass und Additional Servlet Filter Invocation entsteht. Weitere Details zu dieser Sicherheitslücke finden Sie im Multiple Products Security Advisory - 2022-07-20. Die einzige Möglichkeit, die Anwendungen abzusichern, ist ein Update auf eine korrigierte Version. Darüber hinaus hat Atlassian eine Sicherheitslücke in der App Questions für Confluence bekannt gegeben, die durch einen Systembenutzer mit fest hinterlegten Benutzeranmeldeinformationen verursacht wird. Weitere Details zu dieser Sicherheitslücke finden Sie im Questions for Confluence App Security Advisory - 2022-07-20. Ein Update von Questions for Confluence behebt diese Sicherheitslücke. Betroffene VersionenProdukt | Betroffene Versionen |
---|
Bamboo Server and Data Center | Versionen < 8.0.9 8.1.x < 8.1.8 8.2.x < 8.2.4
| Bitbucket Server and Data Center | | Confluence Server and Data Center | | Crowd Server and Data Center | Versionen < 4.3.8 4.4.x < 4.4.2 5.0.0
| Crucible | | Fisheye | | Jira Server and Data Center | | Jira Service Management Server and Data Center | | Questions for Confluence | |
Fix-Versionen Note |
---|
bitvoodoo empfiehlt die Verwendung der neusten LTS Versionen von Jira, Confluence und Bitbucket. |
Produkt | Fix-Versionen |
---|
Bamboo Server and Data Center | >= 8.0.9 >= 8.1.8 >= 8.2.4 >= 9.0.0
| Bitbucket Server and Data Center | >= 7.6.16 (LTS) >= 7.17.8 (LTS) >= 7.19.5 >= 7.20.2 >= 7.21.2 (LTS) >= 8.0.1 >= 8.1.1 >= 8.2.0
| Confluence Server and Data Center | >= 7.4.17 (LTS) >= 7.13.7 (LTS) >= 7.14.3 >= 7.15.2 >= 7.16.4 >= 7.17.4 >= 7.18.1 >= 7.19.0
| Crowd Server and Data Center | | Crucible | | Fisheye | | Jira Server and Data Center | >= 8.13.22 (LTS) >= 8.20.10 (LTS) >= 8.22.6 >= 9.0.0
| Jira Service Management Server and Data Center | >= 4.13.22 (LTS) >= 4.20.10 (LTS) >= 4.22.6 >= 5.0.0
|
Was soll ich tun?Multiple Products Security Advisory - Servlet Filter Dispatcher Vulnerabilities - CVE-2022-26136, CVE-2022-26137 Localtab Group |
---|
Localtab |
---|
active | true |
---|
title | Server & Data Center |
---|
tabIcon | bvicon-server |
---|
| Sie verwenden die Server- oder Data Center-Variante eines Atlassian-Produkt in einer Version, die unter Betroffene Versionen aufgeführt ist. Update Aktualisieren Sie auf eine Version, die unter Fix-Versionen aufgeführt ist. Note |
---|
bitvoodoo empfiehlt die Verwendung der neusten LTS Versionen von Jira, Confluence und Bitbucket. |
WorkaroundDerzeit gibt es keinen Workaround. |
Localtab |
---|
title | Cloud |
---|
tabIcon | bvicon-cloud |
---|
| Sie verwenden Jira, Confluence oder Bitbucket Cloud. Tip |
---|
Sie sind von diesem Security Advisory nicht betroffen. |
Es besteht kein Handlungsbedarf. |
Localtab |
---|
title | bitvoodoo Cloud |
---|
tabIcon | bvicon-cloud |
---|
| Sie verwenden Jira, Confluence oder Bitbucket Server oder Data Center gehostet mit bitvoodoo. UpdateLTS Update Package Kunden erhalten so schnell wie möglich ein kostenloses Update auf die neueste LTS-Version. bitvoodoo Cloud Kunden, die kein LTS Update Paket haben, werden in den kommenden Tagen für die Koordination für ein Update von bitvoodoo kontaktiert. WorkaroundDerzeit gibt es keinen Workaround. |
|
Questions For Confluence App Security Advisory- Hardcoded Credentials - CVE-2022-26138 Localtab Group |
---|
Localtab |
---|
title | Server & Data Center |
---|
tabIcon | bvicon-server |
---|
| Sie verwenden die App Questions for Confluence in Confluence Server oder Data Center. Bestimmen Sie, ob Sie betroffen sindStellen Sie fest ob ihre Instanz betroffen ist indem sie prüfen ob der disabledsystemuser User-Account existiert und aktiviert ist. Wenn dieses Konto nicht in der Liste der aktiven Benutzer auftaucht, ist die Confluence-Instanz nicht betroffen. Update the AppUpdaten Sie Questions for Confluence: WorkaroundSuchen Sie den disabledsystemuser User-Account und deaktivieren oder löschen Sie den User. Anweisungen zum Deaktivieren oder Löschen eines Users (einschliesslich einer Erklärung der Unterschiede zwischen den beiden Optionen) finden Sie unter: |
Localtab |
---|
title | Cloud |
---|
tabIcon | bvicon-cloud |
---|
| Sie verwenden Confluence Cloud. Tip |
---|
Sie sind von diesem Security Advisory nicht betroffen. |
Es besteht kein Handlungsbedarf. |
Localtab |
---|
title | bitvoodoo Cloud |
---|
tabIcon | bvicon-cloud |
---|
| You use the app Questions for Confluence in Confluence Server or Data Center hosted with bitvoodoo. Tip |
---|
bitvoodoo hat bereits Questions for Confluence in allen Confluence-Installationen, die mit bitvoodoo gehostet werden, aktualisiert. |
Es besteht kein Handlungsbedarf. |
|
SupportWenn Sie noch Fragen oder Bedenken zu diesem Advisory haben, wenden Sie sich bitte an den bitvoodoo Support via support.bitvoodoo.ch. |