CVE-2019-8451
Jira के संस्करण 8.4.0 से पहले का /plugins/servlet/gadgets/makeRequest संसाधन, JiraWhitelist क्लास में एक लॉजिक बग के कारण उत्पन्न Server Side Request Forgery (SSRF) भेद्यता के माध्यम से...
- प्रकाशित
- 11 सित॰ 2019
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- atlassian
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jira के संस्करण 8.4.0 से पहले का `/plugins/servlet/gadgets/makeRequest` संसाधन, JiraWhitelist क्लास में एक लॉजिक बग के कारण उत्पन्न Server Side Request Forgery (SSRF) भेद्यता के माध्यम से दूरस्थ हमलावरों को आंतरिक नेटवर्क संसाधनों की सामग्री तक पहुँचने की अनुमति देता है।
स्रोत
5https://jira.atlassian.com/browse/JRASERVER-69793
CVE-2019-8451 के लिए संवेदनशील Jira इंस्टेंस की जांच करने का POC
- CVE-2019-8451एक्सप्लॉइट
CVE-2019-8451 के लिए Python शोषण, Jira में एक अप्रमाणित SSRF भेद्यता, जो हमलावरों को gadgets/makeRequest एंडपॉइंट पर क्राफ्टेड अनुरोध के माध्यम से आंतरिक नेटवर्क संसाधनों की जांच करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।