Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
También cubierto por: INCIBE-CERT - Avisos
Se ha reportado una vulnerabilidad crítica que afecta a ocho productos de alojamiento propio de Atlassian, permitiendo a usuarios no autenticados leer archivos determinados dentro de la carpeta principal de la aplicación web. Para lograrlo, el atacante necesita conocer previamente la ruta y el nombre exacto del archivo, ya que el sistema no permite listar el contenido del directorio. La empresa fabricante ya ha solucionado este fallo en sus versiones en la nube, por lo que los usuarios de dichos servicios no requieren realizar acciones.
Para aquellos clientes que no puedan actualizar sus sistemas de inmediato, Atlassian aconseja desconectar la instancia de internet o implementar reglas temporales de bloqueo en la red. Asimismo, se proporcionan instrucciones para que los equipos de seguridad revisen los registros de acceso en busca de patrones sospechosos. No obstante, la compañía ha indicado que no puede confirmar si los sistemas autogestionados han sufrido ataques previos, y advierte que las mitigaciones temporales no sustituyen a la actualización definitiva.
El artículo original no aporta más detalle sobre…