Security Bulletin - November 21 2023
November 2023 Security Bulletin
このセキュリティ情報に含まれる問題は、当社の開示範囲が最近拡大した結果のものである点にご注意ください。これまでは、ファースト パーティの、深刻度レベルが重大 (クリティカル) の脆弱性をクリティカルな勧告を通じて開示することに重点を置いていました。このセキュリティ情報に含まれる重大度の高い脆弱性は、以前公開した重要な勧告に比べ、影響度は低くなります。この変更により可視性と情報開示が増加しますが、脆弱性が増えるわけではありません。むしろ、脆弱性の透明性に対してより積極的なアプローチをとっており、当社のお客様が製品の更新に関して情報に基づいた決定を下すために必要な情報を提供することに尽力しています。
本セキュリティ情報で報告されている脆弱性には、先月リリースされた当社製品の新バージョンで修正された深刻度の高い脆弱性が 26 件含まれています。これらの脆弱性は、弊社のバグ報奨金および侵入テストのプロセス、そして、サード パーティのライブラリ スキャンを通じて発見されます。
セキュリティ情報に関するご質問がございましたら、こちらの新しい形式に関する詳細をご確認ください。
リリースされたセキュリティ脆弱性 | ||||||
---|---|---|---|---|---|---|
要約 | 深刻度 | CVSS スコア | 影響を受けるバージョン | CVE ID | 詳細情報 | 公開日 |
Info Disclosure com.google.guava:guava in Jira Software Data Center and Server | 高 | 7.1 | All versions including and after 8.20.0 | CVE-2023-2976 | JSWSERVER-25415 | 2023 年 11 月 21 日 |
DoS (Denial of Service) com.google.code.gson:gson in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2022-25647 | JSWSERVER-25412 | 2023 年 11 月 21 日 |
DoS (Denial of Service) org.jsoup:jsoup in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2021-37714 | JSWSERVER-25410 | 2023 年 11 月 21 日 |
Deserialization com.fasterxml.jackson.core:jackson-databind in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2022-42004 | JSWSERVER-25409 | 2023 年 11 月 21 日 |
DoS (Denial of Service) com.fasterxml.jackson.core:jackson-databind in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2022-42003 | JSWSERVER-25408 | 2023 年 11 月 21 日 |
DoS (Denial of Service) jackson-databind in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2021-46877 | JSWSERVER-25407 | 2023 年 11 月 21 日 |
DoS (Denial of Service) com.fasterxml.jackson.core in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2020-36518 | JSWSERVER-25406 | 2023 年 11 月 21 日 |
DoS (Denial of Service) org.apache.tomcat:tomcat-catalina in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2023-42794 | JSWSERVER-25400 | 2023 年 11 月 21 日 |
DoS (Denial of Service) io.netty:netty-codec-http2 in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2023-44487 | JSWSERVER-25398 | 2023 年 11 月 21 日 |
Cache Poisoning org.eclipse.jetty:jetty-server in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2017-7656 | JSWSERVER-22148 | 2023 年 11 月 21 日 |
DoS (Denial of Service) org.eclipse.jetty:jetty-io in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2021-28165 | JSWSERVER-22145 | 2023 年 11 月 21 日 |
Info Disclosure org.eclipse.jetty:jetty-util in Jira Software Data Center and Server | 高 | 7.5 | All versions including and after 8.20.0 | CVE-2017-9735 | JSWSERVER-22141 | 2023 年 11 月 21 日 |
RCE (Remote Code Execution) in Crowd Data Center and Server | 高 | 8 | All versions including and after 3.4.6 | CVE-2023-22521 | CWD-6139 | 2023 年 11 月 21 日 |
SSRF org.apache.xmlgraphics in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2022-41704 | CONFSERVER-93179 | 2023 年 11 月 21 日 |
SSRF org.apache.xmlgraphics:batik-bridge in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2022-40146 | CONFSERVER-93178 | 2023 年 11 月 21 日 |
XSS org.apache.xmlgraphics:batik-script in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2022-42890 | CONFSERVER-93175 | 2023 年 11 月 21 日 |
org.apache.tomcat:tomcat-catalina Vulnerability in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2022-45143 | CONFSERVER-93173 | 2023 年 11 月 21 日 |
DoS (Denial of Service) net.sourceforge.nekohtml:nekohtml in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2022-28366 | CONFSERVER-93169 | 2023 年 11 月 21 日 |
Request Smuggling org.apache.tomcat:tomcat-coyote in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2022-42252 | CONFSERVER-93168 | 2023 年 11 月 21 日 |
DoS (Denial of Service) org.apache.tomcat:tomcat-catalina in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2023-42794 | CONFSERVER-93164 | 2023 年 11 月 21 日 |
DoS (Denial of Service) io.netty:netty-codec-http2 in Confluence Data Center and Server | 高 | 7.5 | All versions including and after 6.13.0 | CVE-2023-44487 | CONFSERVER-93163 | 2023 年 11 月 21 日 |
Third-Party Dependency in Bitbucket Data Center and Server | 高 | 7.5 | All versions including and after 7.21.0 | CVE-2021-40690 | BSERV-18986 | 2023 年 11 月 21 日 |
DoS (Denial of Service) apache-struts in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 8.1.0 | CVE-2023-34396 | BAM-25501 | 2023 年 11 月 21 日 |
DoS (Denial of Service) org.apache.tomcat:tomcat-catalina in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 8.1.0 | CVE-2023-42794 | BAM-25470 | 2023 年 11 月 21 日 |
DoS (Denial of Service) org.apache.tomcat:tomcat-coyote in Bamboo Data Center and Server | 高 | 7.5 | All versions including and after 8.1.0 | CVE-2023-44487 | BAM-25469 | 2023 年 11 月 21 日 |
RCE (Remote Code Execution) in Bamboo Data Center and Server | 高 | 8.5 | All versions including and after 8.1.0 | CVE-2023-22516 | BAM-25168 | 2023 年 11 月 21 日 |
必要なアクション
To fix all the vulnerabilities in this bulletin, Atlassian recommends patching your instances to the latest version. If you're unable to do so, patch to the minimum fix version in the table below.
製品 | 推奨される修正 |
---|---|
Crowd Data Center and Server | Patch to a minimum fix version of 5.1.6, 5.2.1 or latest |
Confluence Data Center | Patch to a minimum fix version of 8.6.1 or latest |
Confluence Server | Patch to a minimum fix version of 8.5.4 or latest |
Bitbucket Data Center および Server | Patch to a minimum fix version of 7.21.18 or latest |
Bamboo Data Center and Server | Patch to a minimum fix version of 9.2.7, 9.3.4, 9.3.5 or latest |
Jira Data Center および Server | Patch to a minimum fix version of 9.12.0 or latest |
To search for CVEs or check your products versions for disclosed vulnerabilities, check the Vulnerability Disclosure Portal.