-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512

   #####################################################
  ##  N C S C ~ B E V E I L I G I N G S A D V I E S  ##
 #####################################################

######################## UPDATE 1.01 #############################

Titel           : Kwetsbaarheid verholpen in Atlassian Bitbucket
Advisory ID     : NCSC-2022-0551
Versie          : 1.01
Kans            : high
CVE ID          : CVE-2022-36804
                  (Details over de kwetsbaarheden kunt u vinden op
                   de Mitre website: http://cve.mitre.org/cve/)
Schade          : high
                  (Remote) code execution (Administrator/Root rechten)
Uitgiftedatum   : 20221001
Toepassing      : Atlassian Bitbucket (vroeger Stash)
Versie(s)       : 7.6 - 8.3
Platform(s)     :

Update
   Voor deze kwetsbaarheid is exploit-code verschenen. Daarnaast is er
   actief misbruik van deze kwetsbaarheid gesignaleerd. De inschaling
   van dit beveiligingsadvies wordt hiermee "High/High".

Beschrijving
   Atlassian heeft een kwetsbaarheid verholpen in Bitbucket Server en
   Data Center. Een kwaadwillende kan de kwetsbaarheid misbruiken om
   middels API calls willekeurige code uit te voeren met rechten van de
   applicatie. Om misbruik te maken heeft de kwaadwillende slechts
   toegang nodig tot een publieke repository, of wanneer het een
   private repository betreft, slechts 'read' toegang.

   De clouddienst van Bitbucket is niet gevoelig voor deze
   kwetsbaarheid.

   [Update 1-10-2022]
   Cybersecuritybedrijf Rapid7 heeft een blogpost geschreven waarin zij
   de details van deze kwetsbaarheid uiteenzetten. Daarnaast hebben zij
   een Metasploit module geschreven. Zie voor meer informatie:

   https://attackerkb.com/topics/iJIxJ6JUow/cve-2022-36804
      /rapid7-analysis

   Internetbeveiligers ShadowServer en de Amerikaanse Cybersecurity and
   Infrastructure Security Agency (CISA) hebben actief misbruik van
   deze kwetsbaarheid waargenomen en raden organisaties aan zo snel
   mogelijk te patchen als dit nog niet is gebeurd.

   https://twitter.com/Shadowserver/status/1573300004072132608
   https://www.cisa.gov/known-exploited-vulnerabilities-catalog
   [Einde update 1-10-2022]

Mogelijke oplossingen
   Atlassian heeft updates uitgebracht om de kwetsbaarheid te verhelpen
   in alle ondersteunde versies van Bitbucket Server en Bitbucket Data
   Center. Zie onderstaande link voor meer informatie.

   https://confluence.atlassian.com/bitbucketserver
      /bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.
      html

Vrijwaringsverklaring
   Door gebruik van deze security advisory gaat u akkoord met de
   navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
   zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
   kan het NCSC niet instaan voor de volledigheid, juistheid of
   (voortdurende) actualiteit van dit beveiligingsadvies. De informatie
   in dit beveiligingsadvies is uitsluitend bedoeld als algemene
   informatie voor professionele partijen. Aan de informatie in dit
   beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
   en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
   van het gebruik of de onmogelijkheid van het gebruik van dit
   beveiligingsadvies, waaronder begrepen schade ten gevolge van de
   onjuistheid of onvolledigheid van de informatie in dit
   beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
   van toepassing. Alle geschillen in verband met en/of voortvloeiend
   uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
   bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
   voorzieningenrechter in kort geding.

-----BEGIN PGP SIGNATURE-----
Version: Encryption Desktop 10.4.2 (Build 1298)
Charset: utf-8
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=byL1
-----END PGP SIGNATURE-----