CVE-2019-8451
يسمح المورد /plugins/servlet/gadgets/makeRequest في Jira قبل الإصدار 8.4.0 للمهاجمين عن بُعد بالوصول إلى محتوى موارد الشبكة الداخلية عبر ثغرة تزوير الطلبات...
- تم النشر
- 11/09/2019
- محدث
- 16/09/2024
- تخصيص CNA
- atlassian
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح المورد /plugins/servlet/gadgets/makeRequest في Jira قبل الإصدار 8.4.0 للمهاجمين عن بُعد بالوصول إلى محتوى موارد الشبكة الداخلية عبر ثغرة تزوير الطلبات من جانب الخادم (Server Side Request Forgery - SSRF) بسبب خطأ منطقي في فئة JiraWhitelist.
المصادر
5https://jira.atlassian.com/browse/JRASERVER-69793
إثبات مفهوم لاختبار مثيلات Jira المعرضة لـ CVE-2019-8451
- CVE-2019-8451استغلال
استغلال Python لـ CVE-2019-8451، وهي ثغرة SSRF غير مصادق عليها في Jira، مما يسمح للمهاجمين بفحص موارد الشبكة الداخلية عبر طلب مصمم إلى نقطة نهاية gadgets/makeRequest.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.