CVE-2019-11580
Vulnerabilità di esecuzione remota di codice in Atlassian Crowd e Crowd Data Center
- Pubblicato
- 3 giu 2019
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- atlassian
- Evidenza osservata
- 3 nov 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Atlassian Crowd e Crowd Data Center avevano il plugin di sviluppo pdkinstall erroneamente abilitato nelle build di rilascio. Gli attaccanti che possono inviare richieste non autenticate o autenticate a un'istanza di Crowd o Crowd Data Center possono sfruttare questa vulnerabilità per installare plugin arbitrari, il che consente l'esecuzione di codice remoto sui sistemi che eseguono una versione vulnerabile di Crowd o Crowd Data Center. Tutte le versioni di Crowd dalla versione 2.1.0 fino alla 3.0.5 (esclusa; la versione corretta per 3.0.x), dalla versione 3.1.0 fino alla 3.1.6 (esclusa; la versione corretta per 3.1.x), dalla versione 3.2.0 fino alla 3.2.8 (esclusa; la versione corretta per 3.2.x), dalla versione 3.3.0 fino alla 3.3.5 (esclusa; la versione corretta per 3.3.x) e dalla versione 3.4.0 fino alla 3.4.4 (esclusa; la versione corretta per 3.4.x) sono interessate da questa vulnerabilità.
Fonti
3- CVE-2019-11580Exploit
Exploit Python per CVE-2019-11580, una vulnerabilità di esecuzione remota di codice in Atlassian Crowd e Crowd Data Center. Carica un plugin dannoso per ottenere accesso alla shell sul server di destinazione.
- CVE-2019-11580Exploit
Una shell CVE-2019-11580
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.