
影響を受けるバージョンの Atlassian Jira Server および Data Center では、/ViewUserHover.jspa エンドポイントの情報漏洩の脆弱性により、認証されていないユーザーがユーザーを列挙することが可能です。この脆弱性は、Positive Technologies の Mikhail Klyuchnikov によって発見されました。
影響を受けるバージョン:
修正済みバージョン:
CVE-2020-1481 の PoC - Jira ユーザー名列挙/検証ツール
使用方法:
python3 cve-2020-14181.py -u 'https://jira.domain.xyz' -w '/path/to/wordlist'
ファイルに書き込む場合のオプション:
python3 cve-2020-14181.py -u 'https://jira.domain.xyz' -w'/path/to/wordlist' -o '/path/to/outfile'