セキュリティ情報 - 2023 年 10 月 17 日
October 2023 Security Bulletin
このセキュリティ情報に含まれる問題は、当社の開示範囲が最近拡大した結果のものである点にご注意ください。これまでは、ファースト パーティの、深刻度レベルが重大 (クリティカル) の脆弱性をクリティカルな勧告を通じて開示することに重点を置いていました。このセキュリティ情報に含まれる重大度の高い脆弱性は、以前公開した重要な勧告に比べ、影響度は低くなります。この変更により可視性と情報開示が増加しますが、脆弱性が増えるわけではありません。むしろ、脆弱性の透明性に対してより積極的なアプローチをとっており、当社のお客様が製品の更新に関して情報に基づいた決定を下すために必要な情報を提供することに尽力しています。
The vulnerabilities reported in this security bulletin include 2 critical and 26 high-severity vulnerabilities which have been fixed in new versions of our products, released in the last month. These vulnerabilities are discovered via our Bug Bounty program and pen-testing processes, as well as third party library scans.
セキュリティ情報に関するご質問がございましたら、こちらの新しい形式に関する詳細をご確認ください。
リリースされたセキュリティ脆弱性 | ||||||
---|---|---|---|---|---|---|
要約 | 深刻度 | CVSS スコア | 影響を受けるバージョン | CVE ID | 詳細情報 | 公開日 |
Broken Access Control Vulnerability in Confluence Data Center and Server | 重要 | 10.0 | All versions of Confluence Data Center and Server including and after 8.0.0 | 2023 年 10 月 4 日 | ||
XXE (XML External Entity Injection) in Jira Service Management Data Center and Server | 重要 | 9.8 | All versions of Jira Service Management Data Center and Server including and after 4.20.0 | CVE-2019-13990 | View Advisory | 2023 年 10 月 17 日 |
RCE (Remote Code Execution) in Sourcetree for Mac and Windows | 高 | 7.8 | All Windows versions including and after 3.4.0 All Mac versions including and after 4.1.0 | 2023 年 10 月 17 日 | ||
com.google.protobuf:protobuf-java Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2022-3509 | JSDSERVER-14755 | 2023 年 10 月 17 日 |
com.google.protobuf:protobuf-java Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2022-3171 | JSDSERVER-14754 | 2023 年 10 月 17 日 |
com.google.protobuf:protobuf-java Vulnerability in Jira Service Management Data Center and Server | 高 | 5.5 | All versions including and after 4.20.0 | CVE-2021-22569 | JSDSERVER-14753 | 2023 年 10 月 17 日 |
FasterXML Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2022-42004 | JSDSERVER-14752 | 2023 年 10 月 17 日 |
FasterXML Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2022-42003 | JSDSERVER-14751 | 2023 年 10 月 17 日 |
jackson-databind Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2021-46877 | JSDSERVER-14750 | 2023 年 10 月 17 日 |
jackson-databind Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2020-36518 | JSDSERVER-14749 | 2023 年 10 月 17 日 |
Json-smart Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2021-31684 | JSDSERVER-14748 | 2023 年 10 月 17 日 |
Json-smart Vulnerability in Jira Service Management Data Center and Server | 高 | 7.5 | All versions including and after 4.20.0 | CVE-2023-1370 | JSDSERVER-14746 | 2023 年 10 月 17 日 |
Apache Kafka Connect API Vulnerability in Bitbucket Data Center and Server | 高 | 8.8 | All versions including and after 7.21.0 | CVE-2023-25194 | BSERV-18834 | 2023 年 10 月 17 日 |
FasterXML Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2022-42004 | BSERV-18833 | 2023 年 10 月 17 日 |
FasterXML Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2022-42003 | BSERV-18832 | 2023 年 10 月 17 日 |
jackson-databind Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2021-46877 | BSERV-18831 | 2023 年 10 月 17 日 |
jackson-databind Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2020-36518 | BSERV-18830 | 2023 年 10 月 17 日 |
com.google.code.gson Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2022-25647 | BSERV-18793 | 2023 年 10 月 17 日 |
Jettison Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2022-45685 | BSERV-18790 | 2023 年 10 月 17 日 |
hutool-json Vulnerability in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.17.0 | CVE-2022-45688 | BSERV-18789 | 2023 年 10 月 17 日 |
Woodstox Vulnerability in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 9.1.0 | CVE-2022-40152 | BAM-25155 | 2023 年 10 月 17 日 |
FasterXML Vulnerability in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 9.1.0 | CVE-2022-42004 | BAM-25154 | 2023 年 10 月 17 日 |
FasterXML Vulnerability in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 9.1.0 | CVE-2022-42003 | BAM-25153 | 2023 年 10 月 17 日 |
jackson-databind Vulnerability in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 9.1.0 | CVE-2021-46877 | BAM-25152 | 2023 年 10 月 17 日 |
jackson-databind Vulnerability in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 9.1.0 | CVE-2020-36518 | BAM-25151 | 2023 年 10 月 17 日 |
org.apache.tomcat:tomcat-catalina Vulnerability in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 9.2.2 | CVE-2023-28709 | BAM-22601 | 2023 年 10 月 17 日 |
必要なアクション
このセキュリティ情報に記載されているすべての脆弱性を修正するには、インスタンスを最新バージョンにアップグレードすることをアトラシアンではお勧めします。できない場合は、以下の表にある最小修正バージョンにアップグレードしてください。
製品 | 推奨される修正 |
---|---|
Confluence Server および Data Center | Upgrade to a minimum fix version of 8.3.3, 8.4.3, 8.5.2 or latest |
Jira Service Management Data Center および Server | Upgrade to a minimum fix version of 4.20.27, 5.4.11 or latest |
Bitbucket Data Center および Server | Upgrade to a minimum fix version of 7.21.16, 8.9.4, 8.10.4, 8.11.3,8.12.1, 8.13.1 or latest |
Bamboo Data Center and Server | Upgrade to a minimum fix version of 9.2.5, 9.3.1, 9.3.3 or latest |
Sourcetree for Windows | Upgrade to a minimum fix version of 3.4.15 or latest |
Sourcetree for Mac | Upgrade to minimum fix version of 4.2.5 or latest |
CVE を検索したり、公開された脆弱性の製品バージョンを確認するには、脆弱性開示ポータルをご確認ください。