CVE-2019-3403
Jira में संस्करण 7.13.3 से पहले, संस्करण 8.0.0 से संस्करण 8.0.4 से पहले, और संस्करण 8.1.0 से संस्करण 8.1.1 से पहले वाला /rest/api/2/user/picker REST संसाधन दूरस्थ हमलावरों को गलत प्राधिकरण जाँच के...
- प्रकाशित
- 22 मई 2019
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- atlassian
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jira में संस्करण 7.13.3 से पहले, संस्करण 8.0.0 से संस्करण 8.0.4 से पहले, और संस्करण 8.1.0 से संस्करण 8.1.1 से पहले वाला /rest/api/2/user/picker REST संसाधन दूरस्थ हमलावरों को गलत प्राधिकरण जाँच के माध्यम से उपयोगकर्ता नामों की गणना करने की अनुमति देता है।
स्रोत
2- CVE-2019-3403एक्सप्लॉइट
CVE-2019-3403 का शोषण करने के लिए पायथन स्क्रिप्ट अप्रमाणित उपयोगकर्ता खोज API के माध्यम से कमजोर JIRA इंस्टेंस से उपयोगकर्ता जानकारी स्क्रैप करने के लिए।
- UserEnumJiraएक्सप्लॉइट
ज्ञात कमजोरियों (CVE-2020-14181, CVE-2019-3403, CVE-2019-8449...) से JIRA उपयोगकर्ता नामों की गणना करने के लिए स्क्रिप्ट की श्रृंखला
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।