← voltar
CVE-2019-11581criticalsob ataqueCWE-74

CVE-2019-11581

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 85%
da publicação à arma0 dias
Publicada no NVD9 de ago.
1ª PoC16 de jul.
CISA KEV+941d
probabilidade de exploração
85%top 1% das CVEs
exploração observada
simCISA + VulnCheck
7 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumo

Falha de server-side template injection (CWE-74) nas ações ContactAdministrators e SendBulkMail do Jira Server e Data Center, permitindo execução remota de código sem necessidade de exploração complexa. O CVSS 9.8 sugere risco universal, mas a exploração exige uma pré-condição específica — um servidor SMTP configurado no Jira — que reduz bastante o universo de instâncias realmente vulneráveis por padrão. Está no catálogo KEV da CISA, com PoC pública e template Nuclei, o que indica varredura oportunista ativa mesmo anos após a correção.

Detalhamento técnico

A vulnerabilidade está nas ações WebWork ContactAdministrators (formulário de contato com administradores, acessível a usuários não autenticados quando habilitado) e SendBulkMail (recurso administrativo de envio de e-mail em massa). Em ambos os casos, um campo de entrada controlado pelo atacante é passado para o mecanismo de template do Jira e renderizado no servidor sem sanitização adequada, permitindo que a sintaxe do motor de templates seja interpretada como código em vez de texto literal — a definição clássica de SSTI (CWE-74).

O ponto crítico é que o Jira processa esse conteúdo apenas quando há um servidor SMTP configurado na instância, porque as duas ações fazem parte do fluxo de composição/envio de e-mail. Sem SMTP configurado, o código vulnerável não é exercitado, o que explica por que nem toda instância Jira exposta é automaticamente explorável.

A escalada de um template injection para RCE completo em ambientes Java geralmente passa por acessar, via a linguagem de template, objetos do runtime que expõem reflexão ou execução de comandos do sistema operacional — mecanismo bem documentado para engines de template Java em geral, mas o advisory da Atlassian não detalha a técnica exata de escape, e este texto não reproduz payload ou sequência de exploração.

Como é explorada

O advisory da Atlassian define dois vetores distintos, e a diferença entre eles é a informação mais relevante para avaliar exposição real. Vetor 1 (não autenticado): SMTP configurado + "Contact Administrators Form" habilitado — nessa condição, qualquer pessoa na rede que alcance o Jira pode enviar a requisição maliciosa sem login, tornando a falha crítica e de baixa complexidade (AC:L, PR:N, UI:N do CVSS reflete exatamente esse caso). Vetor 2 (autenticado): SMTP configurado + atacante já possui o grupo "JIRA Administrators" — aqui a falha serve menos como ponto de entrada e mais como caminho de escalada de acesso administrativo do Jira para execução de código no sistema operacional subjacente.

A maioria dos relatos de exploração ativa e das ferramentas públicas (incluindo o template Nuclei) foca no vetor não autenticado, por ser explorável remotamente sem credenciais e por instâncias antigas sem SMTP desabilitado ainda existirem expostas à internet. O fato de a CISA ter adicionado a CVE ao catálogo KEV somente em março de 2022 — quase três anos após a publicação e a correção — indica exploração continuada, provavelmente automatizada, contra o parque de instalações Jira não corrigidas, mais do que uma campanha direcionada nova.

O resultado final de exploração bem-sucedida é execução de código no contexto do processo Jira, o que na prática costuma significar comprometimento total do servidor de aplicação e acesso a qualquer dado ou integração acessível a partir dele (repositórios de código, credenciais de outros sistemas integrados, etc.), dado o papel central do Jira em ambientes corporativos.

Versões

Afetadas
Jira Server e Data Center: 4.4.0 até anterior a 7.6.14; 7.7.0 até anterior a 7.13.5; 8.0.0 até anterior a 8.0.3; 8.1.0 até anterior a 8.1.2; 8.2.0 até anterior a 8.2.3.
Corrigidas em
7.6.14, 7.13.5, 8.0.3, 8.1.2, 8.2.3 (e versões posteriores, incluindo 8.3.0 conforme listado como Fix Version no ticket oficial).

Como se proteger

A correção definitiva é atualizar para uma das versões corrigidas publicadas pela Atlassian. Não existe patch parcial oficial fora da atualização de versão — o fix foi aplicado no código das ações vulneráveis.

Se a atualização não for viável de imediato, dois controles compensatórios reduzem a superfície real de ataque, ambos derivados diretamente das pré-condições do advisory: desabilitar o "Contact Administrators Form" nas configurações administrativas do Jira elimina o vetor não autenticado; e remover ou desabilitar a configuração de servidor SMTP na instância elimina os dois vetores simultaneamente, já que ambas as ações exigem SMTP configurado para processar o template vulnerável — ao custo, óbvio, de perder notificações por e-mail e o próprio recurso de contato com administradores. Restringir rigorosamente a pertença ao grupo "JIRA Administrators" mitiga o vetor autenticado, mas não o elimina se o SMTP permanecer configurado.

Regras de WAF que filtram sintaxe de template na entrada podem reduzir tentativas com payloads conhecidos publicados, mas não substituem a correção — engines de template geralmente têm sintaxe suficientemente flexível para bypass de assinaturas genéricas, e não há confirmação de que esse tipo de filtro tenha sido validado pela Atlassian como mitigação.

Como detectar

Procurar em logs de acesso do Jira por requisições às URLs das ações ContactAdministrators.jspa e SendBulkMail (ou equivalentes) contendo, nos campos de assunto/corpo/mensagem, sequências típicas de sintaxe de template (caracteres como #, $, chaves e diretivas de controle) fora do padrão de uso normal desses formulários — especialmente vindas de IPs anônimos sem sessão autenticada correspondente, no caso do vetor não autenticado. A existência de template Nuclei público facilita a identificação de varreduras automatizadas: tráfego consistente com esse padrão de requisição, especialmente em rajadas ou de user-agents de scanners, é forte indicador de tentativa de exploração. Não há assinatura oficial publicada pela Atlassian para detecção; a ausência de logging detalhado do conteúdo desses campos em instalações antigas pode deixar tentativas passadas sem rastro recuperável.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
There was a server-side template injection vulnerability in Jira Server and Data Center, in the ContactAdministrators and the SendBulkMail actions. An attacker is able to remotely execute code on systems that run a vulnerable version of Jira Server or Data Center. All versions of Jira Server and Data Center from 4.4.0 before 7.6.14, from 7.7.0 before 7.13.5, from 8.0.0 before 8.0.3, from 8.1.0 before 8.1.2, and from 8.2.0 before 8.2.3 are affected by this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.