В Jira пропатчили критическую уязвимость аутентификации

В Jira пропатчили критическую уязвимость аутентификации

В Jira пропатчили критическую уязвимость аутентификации

Atlassian выпустила патчи, устраняющие критическую уязвимость в программных продуктах Jira Service Management Server и Data Center. Атакующие могут использовать эту брешь для получения несанкционированного доступа к затронутым установкам.

Сама уязвимость получила идентификатор CVE-2023-22501 и 9,4 балла по шкале CVSS. Согласно описанию, проблема представляет собой некорректную работу механизма аутентификации. Эксплуатация бреши не требует от злоумышленника высокой квалификации.

«В Jira Service Management Server и Data Center обнаружилась проблема аутентификации, позволяющая атакующему выдать себя за другого пользователя и получить доступ к установке Jira Service Management», — гласит уведомление Atlassian.

«С возможностью записи в директорию пользователя и включённой исходящей почтой в Jira Service Management злоумышленник может добраться до токенов регистрации».

В компании уточнили, что уязвимость не угрожает тем, кто синхронизирован с сервисами Jira через пользовательские директории в режиме read-only, или же тем, кто использует SSO. Баг впервые появился в версии 5.3.0 и затрагивает 5.3.1, 5.3.2, 5.4.0, 5.4.1 и 5.5.0. Патчи доступны с релизами под номерами 5.3.3, 5.3.3, 5.5.1 и 5.6.0.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ozon отстранил курьеров за использование данных клиентов

Маркетплейс Ozon сообщил об отстранении от работы курьеров, которые неправомерно использовали личные данные клиенток. Ранее депутат Госдумы Ксения Горячева обратилась к генеральному директору «Озон холдинг» Дмитрию Киму с запросом о мерах, предпринимаемых для защиты персональных данных пользователей.

Как передаёт ТАСС, документ с запросом оказался в распоряжении агентства. Поводом для обращения стали жалобы клиенток маркетплейса на недопустимое поведение курьеров.

В одном случае сотрудник использовал контактный номер покупательницы для личной переписки, в ходе которой допускал грубые и нецензурные выражения. В другом случае клиентка стала жертвой сталкинга — курьер звонил ей с разных номеров и проявлял агрессию в различных формах.

«О двух случаях, указанных в обращении, нам известно — эти курьеры были немедленно отстранены и внесены в чёрный список. Они больше не смогут доставлять заказы для сервисов Ozon, поскольку подобное поведение недопустимо», — сообщили в пресс-службе компании.

В Ozon также отметили, что с 2024 года в компании внедряется система защиты контактных данных клиентов. Теперь курьеры совершают звонки через виртуальные номера и не видят реальные контакты покупателей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru