안녕하세요, 디무브 입니다.
아틀라시안의 12월 보안 권고 개요를 통하여 공개된 취약점을 공지드립니다.
CVE 코드별 영향을 받는 제품 리스트와 함께 대처 방안을 안내드립니다. 여러 제품의 취약점이 공개된 만큼 사용 중이신 제품의 버전과 취약점을 확인하시길 권고드립니다.
CVE 코드 / 영향을 받는 제품
코드 | 영향을 받는 제품 |
CVE-2022-1471 |
|
CVE-2023-22523 | Assets Discovery for
|
CVE-2023-22524 | Atlassian Companion App for MacOS |
CVE-2023-22522 |
|
CVE-2022-1471
보안 취약점 요약
아래 데이터 센터 및 서버 제품은 SnakeYAML 라이브러리를 사용한 RCE(원격 코드 실행)에 취약 할 수 있습니다.
🔵 Atlassian Cloud 사이트는 이 취약점의 영향을 받지 않습니다.
영향을 받는 버전
제품 | 영향을 받는 버전 |
Automation for Jira(A4J) (Add-on) Automation for Jira(A4J) - Server Lite (add-on) |
|
Bitbucket Data Center and Server |
|
Confluence Cloud Migration App (CCMA) |
|
Jira Core Data Center and Server Jira Software Data Center and Server |
|
Jira Service Management Data Center and Server |
|
취약점 해결 방법 / 대안
제품 | 해결 방법 | 대안 |
Automation for Jira(A4J) Automation for Jira(A4J) - Server Lite |
다음 버전으로 패치
|
UPM (Universal Plugin Manager)을 통해 업그레이드 |
Bitbucket Data Center and Server | 다음 버전 이상으로 업그레이드
|
별도의 대안이 없는 관계로, 제시된 '해결 방법'에 따른 업그레이드 권고 |
Confluence Data Center and Server | 다음 버전 이상으로 업그레이드
|
별도의 대안이 없는 관계로, 제시된 '해결 방법'에 따른 업그레이드 권고 |
Confluence 클라우드 마이그레이션 앱(CCMA) |
다음 버전 이상으로 업그레이드
|
별도의 대안이 없는 관계로, 제시된 '해결 방법'에 따른 업그레이드 권고 |
Jira Core Data Center and Server Jira Software Data Center and Server |
다음 버전 이상으로 업그레이드
|
제품 인스턴스를 업그레이드할 수 없는 경우 UPM(Universal Plugin Manager)을 통해 Automation for Jira(A4J) 앱을 업그레이드 |
Jira Service Management Data Center and Server |
다음 버전 이상으로 업그레이드
|
제품 인스턴스를 업그레이드할 수 없는 경우 UPM(Universal Plugin Manager)을 통해 Automation for Jira(A4J) 앱을 업그레이드 |
CVE-2022-22523
보안 취약점 요약
Assets Discovery 에이전트를 대상으로 공격자는 RCE(원격 코드 실행)를 할 수 있습니다.
영향을 받는 버전
제품 | 영향을 받는 버전 |
Jira Service Management Cloud (Assets Discovery) |
|
Jira Service Management Data Center and Server (Assets Discovery) |
|
취약점 해결 방법 / 임시 조치
🔴 '임시 조치'의 경우, 취약점 '해결 방법'을 대안할 수 없습니다. '임시 조치' 후에는 빠른 시일 내에 '해결 방법'을 진행하시길 권고드립니다.
제품 | 해결 방법 | 임시 조치 |
Jira Service Management Cloud (Assets Discovery) |
다음 버전 이상으로 업그레이드
|
Assets Discovery를 즉시 제거할 수 없는 경우 기본 포트(51337)를 차단 |
Jira Service Management Data Center and Server (Assets Discovery) | 다음 버전 이상으로 업그레이드
|
Assets Discovery를 즉시 제거할 수 없는 경우 기본 포트(51337)를 차단 |
CVE-2022-22524
보안 취약점 요약
MacOS 전용 Atlassian Companion App의 경우 모든 버전이 취약점을 가집니다.
WebSocket을 활용하여 차단목록을 우회하고, Gatekeeper를 통한 코드 실행을 허용할 수 있습니다.
🔵 Atlassian Companion App은 선택적 설치 어플리케이션 입니다.
영향을 받는 버전
제품 | 영향을 받는 버전 |
Atlassian Companion App for MacOS | 2.0.0을 제외한 모든 버전 |
취약점 해결 방법 / 대안
제품 | 해결 방법 | 대안 |
Atlassian Companion App for MacOS | 2.0.0 이상으로 버전 업그레이드 |
완전히 제거하여 완화 |
CVE-2022-22522
보안 취약점 요약
템플릿을 삽입 하여 Confluence 페이지에 RCE(원격 코드 실행)을 가할 수 있습니다.
영향을 받는 버전
제품 | 영향을 받는 버전 |
Confluence Data Center and Server |
|
Confluence Data Center |
|
취약점 해결 방법 / 임시 조치
🔴 '임시 조치'의 경우, 취약점 '해결 방법'을 대안할 수 없습니다. '임시 조치' 후에는 빠른 시일 내에 '해결 방법'을 진행하시길 권고드립니다.
제품 | 해결 방법 | 임시 조치 |
Confluence Data Center and Server |
|
|
Confluence Data Center |
|
|
참고 <December 2023: Security Advisories Overview>
관련하여 도움이 필요하실 경우 디무브로 언제든지 문의해주시기 바랍니다.
감사합니다.
'아틀라시안 > 아틀라시안 소식' 카테고리의 다른 글
2024년 2월 15일 서버 지원 종료 : 지금 바로 마이그레이션 하세요! (0) | 2024.02.07 |
---|---|
Atlassian Data Center 라이선스 소비자가 인상 안내 (2024.02.15~) (0) | 2024.01.16 |
[Atlassian] 2023년 10월, 아틀라시안 클라우드 가격 인상 안내 (0) | 2023.09.21 |
이제 아틀라시안 지라도 다크모드를 지원합니다! (0) | 2023.08.10 |
시각적 협업툴 whiteboards 베타 버전이 출시되었습니다! (0) | 2023.08.04 |