BDU:2025-06344 (CVE-2025-22157) — уязвимость функций «Print» и «Export Word» программного продукта обработки данных Atlassian Jira Service Management

По данным БДУ ФСТЭК России, по состоянию на 05.06.2025.

Высокий — 8.3/10 Устранена

Уязвимость функций «Print» и «Export Word» программного продукта обработки данных Atlassian Jira Service Management Data Center and Server связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: Jira Service Management Server and Data Center (Atlassian) — версии от 10.5.0 до 10.5.1, от 10.4.0 до 10.4.1, от 10.3.0 до 10.3.4 (LTS), от 10.2.0 до 10.2.1, от 10.1.1 до 10.1.2, от 10.0.0 до 10.0.1, от 5.17.0 до 5.17.5, от 5.16.0 до 5.16.1, 5.15.2, от 5.14.0 до 5.14.1; Jira Data Center (Atlassian) — версии от 9.12.0 до 9.12.20, от 10.3.0 до 10.3.5, от 10.4.0 до 10.5.1; Jira Service Management Data Center (Atlassian) — версии от 5.12.0 до 9.12.20, от 10.3.0 до 10.3.5, от 10.5.0 до 10.6.0, от 10.4.0 до 10.5.1
  • Что делать: уязвимость устранена производителем — применить исправления: confluence.atlassian.com, jira.atlassian.com, jira.atlassian.com

Сведения об уязвимости

Идентификаторы BDU:2025-06344 · CVE-2025-22157
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.3; CVSS 4.0 — 7.2; CVSS 2.0 — 8.7)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность
Наименование ФСТЭК Уязвимость функций «Print» и «Export Word» программного продукта обработки данных Atlassian Jira Service Management Data Center and Server, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 04.06.2025 · Обновлена ФСТЭК: 05.06.2025 · Выявлена: 23.04.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-284 — неправильный контроль доступа
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • Jira Service Management Server and Data Center (Atlassian) — версии от 10.5.0 до 10.5.1, от 10.4.0 до 10.4.1, от 10.3.0 до 10.3.4 (LTS), от 10.2.0 до 10.2.1, от 10.1.1 до 10.1.2, от 10.0.0 до 10.0.1, от 5.17.0 до 5.17.5, от 5.16.0 до 5.16.1, 5.15.2, от 5.14.0 до 5.14.1 · прикладное ПО информационных систем
  • Jira Data Center (Atlassian) — версии от 9.12.0 до 9.12.20, от 10.3.0 до 10.3.5, от 10.4.0 до 10.5.1 · прикладное ПО информационных систем
  • Jira Service Management Data Center (Atlassian) — версии от 5.12.0 до 9.12.20, от 10.3.0 до 10.3.5, от 10.5.0 до 10.6.0, от 10.4.0 до 10.5.1 · ПО программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление.

Если обновиться нельзя

В случае невозможности установки обновления программного обеспечения рекомендуется ограничить доступ недоверенных пользователей к программному обеспечению сторонними средствами защиты с использованием технологии "белых" и "черных" списков.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: