{"id":589119,"date":"2023-02-03T06:38:23","date_gmt":"2023-02-03T08:38:23","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-logiciel-jira-datlassian-est-vulnerable-a-une-vulnerabilite-dauthentification-critique\/"},"modified":"2023-02-03T06:38:25","modified_gmt":"2023-02-03T08:38:25","slug":"le-logiciel-jira-datlassian-est-vulnerable-a-une-vulnerabilite-dauthentification-critique","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-logiciel-jira-datlassian-est-vulnerable-a-une-vulnerabilite-dauthentification-critique\/","title":{"rendered":"Le logiciel Jira d&#8217;Atlassian est vuln\u00e9rable \u00e0 une vuln\u00e9rabilit\u00e9 d&#8217;authentification critique"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Atlassian a publi\u00e9 des correctifs pour r\u00e9soudre une faille de s\u00e9curit\u00e9 critique dans Jira Service Management Server et Data Center qui pourrait \u00eatre exploit\u00e9e par un attaquant pour se faire passer pour un autre utilisateur et obtenir un acc\u00e8s non autoris\u00e9 \u00e0 des instances sensibles.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/security\/january-2023-security-advisories-overview-1207183418.html\" target=\"_blank\">vuln\u00e9rabilit\u00e9<\/a> est suivi comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-22501\" target=\"_blank\">CVE-2023-22501<\/a> (score CVSS : 9,4) et a \u00e9t\u00e9 d\u00e9crit comme un cas d&#8217;authentification cass\u00e9e avec une faible complexit\u00e9 d&#8217;attaque.<\/p>\n<p>&#8220;Une vuln\u00e9rabilit\u00e9 d&#8217;authentification a \u00e9t\u00e9 d\u00e9couverte dans Jira Service Management Server et Data Center qui permet \u00e0 un attaquant de se faire passer pour un autre utilisateur et d&#8217;acc\u00e9der \u00e0 une instance Jira Service Management dans certaines circonstances&#8221;, a d\u00e9clar\u00e9 Atlassian. <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/jira\/jira-service-management-server-and-data-center-advisory-cve-2023-22501-1188786458.html\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;Avec l&#8217;acc\u00e8s en \u00e9criture \u00e0 un r\u00e9pertoire d&#8217;utilisateurs et les e-mails sortants activ\u00e9s sur une instance Jira Service Management, un attaquant pourrait acc\u00e9der aux jetons d&#8217;inscription envoy\u00e9s aux utilisateurs avec des comptes qui n&#8217;ont jamais \u00e9t\u00e9 connect\u00e9s.&#8221;<\/p>\n<p>Les jetons, a not\u00e9 Atlassian, peuvent \u00eatre obtenus dans l&#8217;un des deux sc\u00e9narios &#8211;<\/p>\n<ul>\n<li>Si l&#8217;attaquant est inclus dans les probl\u00e8mes ou demandes Jira avec ces utilisateurs, ou<\/li>\n<li>Si l&#8217;attaquant est transf\u00e9r\u00e9 ou acc\u00e8de autrement aux e-mails contenant un lien &#8220;Afficher la demande&#8221; de ces utilisateurs<\/li>\n<\/ul>\n<p>\u00c7a aussi <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/kb\/faq-for-cve-2023-22501-1189797488.html\" target=\"_blank\">mis en garde<\/a> que si les utilisateurs qui sont synchronis\u00e9s avec le service Jira via des annuaires d&#8217;utilisateurs en lecture seule ou une authentification unique (SSO) ne sont pas affect\u00e9s, les clients externes qui interagissent avec l&#8217;instance par e-mail sont affect\u00e9s, m\u00eame lorsque SSO est configur\u00e9.<\/p>\n<p>Le fournisseur de services logiciels australien a d\u00e9clar\u00e9 que la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 introduite dans la version 5.3.0 et affecte toutes les versions ult\u00e9rieures 5.3.1, 5.3.2, 5.4.0, 5.4.1 et 5.5.0.  Des correctifs sont disponibles dans les versions 5.3.3, 5.3.3, 5.5.1 et 5.6.0 ou ult\u00e9rieures.<\/p>\n<p>Atlassian a soulign\u00e9 que les sites Jira h\u00e9berg\u00e9s sur le cloud via un atlassian[.]net ne sont pas affect\u00e9s par la faille et qu&#8217;aucune action n&#8217;est requise dans ce cas.<\/p>\n<p>La divulgation arrive plus de deux mois apr\u00e8s que la soci\u00e9t\u00e9 a ferm\u00e9 deux failles de s\u00e9curit\u00e9 critiques pour les produits Bitbucket Server, Data Center et Crowd (CVE-2022-43781 et CVE-2022-43782) qui pourraient \u00eatre exploit\u00e9es pour obtenir l&#8217;ex\u00e9cution de code et invoquer des points de terminaison d&#8217;API privil\u00e9gi\u00e9s. .<\/p>\n<p>Les failles des produits Atlassian \u00e9tant devenues un vecteur d&#8217;attaque s\u00e9duisant ces derniers mois, il est crucial que les utilisateurs mettent \u00e0 niveau leurs installations vers les derni\u00e8res versions pour att\u00e9nuer les menaces potentielles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/atlassians-jira-software-found.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 f\u00e9vrier 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9 Atlassian a publi\u00e9 des correctifs pour r\u00e9soudre une faille de s\u00e9curit\u00e9 critique dans Jira Service Management Server et Data Center qui pourrait \u00eatre exploit\u00e9e par un attaquant pour se faire passer pour un autre utilisateur et obtenir un acc\u00e8s non autoris\u00e9 \u00e0 des instances sensibles. Le vuln\u00e9rabilit\u00e9 est [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":589120,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,22,4158,4165,4161,94742,33458,40,54520,4157,4159,4171,4170,6816,4167,4160,4163,4162,4172,4169,196,4166,3667,4164,4891],"class_list":["post-589119","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-datlassian","tag-dauthentification","tag-est","tag-jira","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-vulnerable"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589119","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=589119"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589119\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/589120"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=589119"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=589119"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=589119"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}