
La ressource de préférences des gadgets du tableau de bord du plugin gadgets Atlassian utilisé dans Jira Server et Jira Data Center avant la version 8.13.5, et de la version 8.14.0 avant la version 8.15.1 permet aux attaquants anonymes distants d'obtenir les paramètres liés aux gadgets via un contrôle de permissions manquant.
La ressource de préférences des gadgets du tableau de bord du plugin Atlassian gadgets utilisé dans Jira Server et Jira Data Center avant la version 8.13.5, et depuis la version 8.14.0 avant la version 8.15.1, permet à des attaquants anonymes distants d'obtenir les paramètres liés aux gadgets via une vérification de permissions manquante.
Affected software: Atlassian Jira Data Center, Jira Server (also tested on Jira Project Management Software)
Affected Vesrion: Before version 8.13.5, and from version 8.14.0 before version 8.15.1
CVEID: CVE-2020-36287
CVSS Score: 5.3 (Medium)
CVSS Score: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Fully Patched Version: 8.13.5, 8.15.1, 8.16.0
Lien: https://site.com/secure/Dashboard.jspa
POC: https://site.com/rest/dashboards/1.0/10000/gadget/{ID}/prefs
Utilisation: CVE-2020-36287.py [-h] [-t THREADS] [-o TIMEOUT] -u URL
Arguments optionnels:
-h, --help afficher ce message d'aide et quitter
-t THREADS, --threads THREADS
nombre de threads (15)
-o TIMEOUT, --timeout TIMEOUT
délai d'attente
-u URL, --url URL URL