CVE-2019-8442
— 神龙十问 AI 深度分析摘要
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:Atlassian Jira 的 `CachingResourceDownloadRewriteRule` 类存在**访问控制错误**。
💥 **后果**:远程攻击者可利用该漏洞,直接访问 Jira webroot 中的敏感文件(特别是 META-INF 目录下的内容)。
Q2根本原因?(CWE/缺陷点)
🛡️ **CWE**:数据未提供具体 CWE ID。
🔍 **缺陷点**:**本地文件包含 (Local File Inclusion)** 逻辑缺陷。攻击者通过构造恶意请求,绕过正常的资源下载限制,读取服务器本地文件。
Q3影响谁?(版本/组件)
📦 **厂商**:Atlassian。
📉 **受影响版本**:
- 7.13.4 之前版本
- 8.0.0 至 8.0.4 之前版本
- 8.1.0 至 8.1.1 之前版本
Q4黑客能干啥?(权限/数据)
🕵️ **黑客能力**:
- **读取文件**:获取 Jira webroot 下的文件内容。
- **敏感信息泄露**:重点针对 META-INF 目录,可能泄露配置文件、依赖信息或内部结构数据。
- **权限**:无需高权限,远程即可触发。
Q5利用门槛高吗?(认证/配置)
🚪 **利用门槛**:**低**。
- **认证**:描述指出为“远程攻击者”,暗示可能无需认证或仅需低权限即可触发(基于 LFI 特性)。
- **配置**:默认安装即受影响,无需特殊配置。
Q6有现成Exp吗?(PoC/在野利用)
💻 **现成 Exp**:**有**。
- **PoC 来源**:ProjectDiscovery (nuclei-templates)、Threekiii (Awesome-POC)、Chaitin (xray-plugins) 均提供检测模板。
- **在野利用**:数据未明确提及,但 PoC 公开度高,风险较大。
Q7怎么自查?(特征/扫描)
🔍 **自查方法**:
1. **版本检查**:确认 Jira 版本是否在受影响列表中。
2. **扫描工具**:使用 Nuclei 或 Xray 运行 CVE-2019-8442 模板。
3. **手动测试**:尝试访问 `/plugins/servlet/oauth/users/icon-uri?consumerUri=...` 等路径(需结合具体 LFI 利用链,数据主要指向 META-INF 访问)。
Q8官方修了吗?(补丁/缓解)
🛠️ **官方修复**:**已修复**。
- **参考链接**:Atlassian 官方 JIRA 工单 JRASERVER-69241。
- **修复版本**:升级至 7.13.4+、8.0.4+ 或 8.1.1+。
Q9没补丁咋办?(临时规避)
⚠️ **临时规避**:
- **升级**:最推荐方案。
- **WAF 规则**:拦截对 `/plugins/servlet/` 下异常参数的请求,特别是包含 `META-INF` 或文件路径遍历特征的请求。
- **网络隔离**:限制对 Jira 管理接口的访问。
Q10急不急?(优先级建议)
🔥 **优先级**:**高**。
- **理由**:漏洞利用简单(LFI),PoC 广泛传播,涉及核心产品 Jira,可能导致敏感信息泄露。建议立即评估版本并升级。