← volver
CVE-2019-11581criticalbajo ataqueCWE-74

CVE-2019-11581

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 85%
de la publicación al arma0 días
Publicada en NVD9 ago
1ª PoC16 jul
CISA KEV+941d
probabilidad de explotación
85%top 1% de las CVE
explotación observada
CISA + VulnCheck
7 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumen

Falha de server-side template injection (CWE-74) nas ações ContactAdministrators e SendBulkMail do Jira Server e Data Center, permitindo execução remota de código sem necessidade de exploração complexa. O CVSS 9.8 sugere risco universal, mas a exploração exige uma pré-condição específica — um servidor SMTP configurado no Jira — que reduz bastante o universo de instâncias realmente vulneráveis por padrão. Está no catálogo KEV da CISA, com PoC pública e template Nuclei, o que indica varredura oportunista ativa mesmo anos após a correção.

Detalle técnico

A vulnerabilidade está nas ações WebWork ContactAdministrators (formulário de contato com administradores, acessível a usuários não autenticados quando habilitado) e SendBulkMail (recurso administrativo de envio de e-mail em massa). Em ambos os casos, um campo de entrada controlado pelo atacante é passado para o mecanismo de template do Jira e renderizado no servidor sem sanitização adequada, permitindo que a sintaxe do motor de templates seja interpretada como código em vez de texto literal — a definição clássica de SSTI (CWE-74).

O ponto crítico é que o Jira processa esse conteúdo apenas quando há um servidor SMTP configurado na instância, porque as duas ações fazem parte do fluxo de composição/envio de e-mail. Sem SMTP configurado, o código vulnerável não é exercitado, o que explica por que nem toda instância Jira exposta é automaticamente explorável.

A escalada de um template injection para RCE completo em ambientes Java geralmente passa por acessar, via a linguagem de template, objetos do runtime que expõem reflexão ou execução de comandos do sistema operacional — mecanismo bem documentado para engines de template Java em geral, mas o advisory da Atlassian não detalha a técnica exata de escape, e este texto não reproduz payload ou sequência de exploração.

Cómo se explota

O advisory da Atlassian define dois vetores distintos, e a diferença entre eles é a informação mais relevante para avaliar exposição real. Vetor 1 (não autenticado): SMTP configurado + "Contact Administrators Form" habilitado — nessa condição, qualquer pessoa na rede que alcance o Jira pode enviar a requisição maliciosa sem login, tornando a falha crítica e de baixa complexidade (AC:L, PR:N, UI:N do CVSS reflete exatamente esse caso). Vetor 2 (autenticado): SMTP configurado + atacante já possui o grupo "JIRA Administrators" — aqui a falha serve menos como ponto de entrada e mais como caminho de escalada de acesso administrativo do Jira para execução de código no sistema operacional subjacente.

A maioria dos relatos de exploração ativa e das ferramentas públicas (incluindo o template Nuclei) foca no vetor não autenticado, por ser explorável remotamente sem credenciais e por instâncias antigas sem SMTP desabilitado ainda existirem expostas à internet. O fato de a CISA ter adicionado a CVE ao catálogo KEV somente em março de 2022 — quase três anos após a publicação e a correção — indica exploração continuada, provavelmente automatizada, contra o parque de instalações Jira não corrigidas, mais do que uma campanha direcionada nova.

O resultado final de exploração bem-sucedida é execução de código no contexto do processo Jira, o que na prática costuma significar comprometimento total do servidor de aplicação e acesso a qualquer dado ou integração acessível a partir dele (repositórios de código, credenciais de outros sistemas integrados, etc.), dado o papel central do Jira em ambientes corporativos.

Versiones

Afectadas
Jira Server e Data Center: 4.4.0 até anterior a 7.6.14; 7.7.0 até anterior a 7.13.5; 8.0.0 até anterior a 8.0.3; 8.1.0 até anterior a 8.1.2; 8.2.0 até anterior a 8.2.3.
Corregidas en
7.6.14, 7.13.5, 8.0.3, 8.1.2, 8.2.3 (e versões posteriores, incluindo 8.3.0 conforme listado como Fix Version no ticket oficial).

Cómo protegerse

A correção definitiva é atualizar para uma das versões corrigidas publicadas pela Atlassian. Não existe patch parcial oficial fora da atualização de versão — o fix foi aplicado no código das ações vulneráveis.

Se a atualização não for viável de imediato, dois controles compensatórios reduzem a superfície real de ataque, ambos derivados diretamente das pré-condições do advisory: desabilitar o "Contact Administrators Form" nas configurações administrativas do Jira elimina o vetor não autenticado; e remover ou desabilitar a configuração de servidor SMTP na instância elimina os dois vetores simultaneamente, já que ambas as ações exigem SMTP configurado para processar o template vulnerável — ao custo, óbvio, de perder notificações por e-mail e o próprio recurso de contato com administradores. Restringir rigorosamente a pertença ao grupo "JIRA Administrators" mitiga o vetor autenticado, mas não o elimina se o SMTP permanecer configurado.

Regras de WAF que filtram sintaxe de template na entrada podem reduzir tentativas com payloads conhecidos publicados, mas não substituem a correção — engines de template geralmente têm sintaxe suficientemente flexível para bypass de assinaturas genéricas, e não há confirmação de que esse tipo de filtro tenha sido validado pela Atlassian como mitigação.

Cómo detectar

Procurar em logs de acesso do Jira por requisições às URLs das ações ContactAdministrators.jspa e SendBulkMail (ou equivalentes) contendo, nos campos de assunto/corpo/mensagem, sequências típicas de sintaxe de template (caracteres como #, $, chaves e diretivas de controle) fora do padrão de uso normal desses formulários — especialmente vindas de IPs anônimos sem sessão autenticada correspondente, no caso do vetor não autenticado. A existência de template Nuclei público facilita a identificação de varreduras automatizadas: tráfego consistente com esse padrão de requisição, especialmente em rajadas ou de user-agents de scanners, é forte indicador de tentativa de exploração. Não há assinatura oficial publicada pela Atlassian para detecção; a ausência de logging detalhado do conteúdo desses campos em instalações antigas pode deixar tentativas passadas sem rastro recuperável.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
There was a server-side template injection vulnerability in Jira Server and Data Center, in the ContactAdministrators and the SendBulkMail actions. An attacker is able to remotely execute code on systems that run a vulnerable version of Jira Server or Data Center. All versions of Jira Server and Data Center from 4.4.0 before 7.6.14, from 7.7.0 before 7.13.5, from 8.0.0 before 8.0.3, from 8.1.0 before 8.1.2, and from 8.2.0 before 8.2.3 are affected by this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.