Atlassian製BitbucketにインストールディレクトリのACL設定不備による権限昇格の脆弱性 | ScanNetSecurity
2025.10.08(水)

Atlassian製BitbucketにインストールディレクトリのACL設定不備による権限昇格の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月19日、Atlassian製BitbucketのインストールディレクトリのACL設定不備による権限昇格の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月19日、Atlassian製BitbucketのインストールディレクトリのACL設定不備による権限昇格の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Bitbucket 6.10.9 より前のバージョン
Bitbucket 7.6.4 より前のバージョン
Bitbucket 7.7.x 系すべてのバージョン
Bitbucket 7.8.x 系すべてのバージョン
Bitbucket 7.9.x 系すべてのバージョン
Bitbucket 7.10.0

Atlassianが提供するソースコードおよびプロジェクト管理ツールBitbucketのインストーラには、「C:\Atlassian\Bitbucket\」のようなデフォルトのインストールディレクトリに対してACLを適切に設定できず、そのため管理者権限を持たないWindowsユーザに当該フォルダに悪意のあるDLLファイルを配置され、SYSTEM権限で任意のコードを実行してしまう可能性がある。

JVNでは、開発者が提供する情報をもとに、本脆弱性の対策としてリリースしたBitbucket 6.10.9、Bitbucket 7.6.4、Bitbucket 7.10.1にアップデートするよう注意を呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. アサヒグループホールディングスにランサムウェア攻撃、情報漏えいの可能性を示す痕跡を確認

    アサヒグループホールディングスにランサムウェア攻撃、情報漏えいの可能性を示す痕跡を確認

  2. クラウドサーバのアクセスキーを GitHub 上で公開、クラフトビール定期便サービス「Otomoni」顧客情報漏えいの可能性

    クラウドサーバのアクセスキーを GitHub 上で公開、クラフトビール定期便サービス「Otomoni」顧客情報漏えいの可能性

  3. 国勢調査員「落下・紛失しやすい」付箋用紙に個人情報を記入し紛失

    国勢調査員「落下・紛失しやすい」付箋用紙に個人情報を記入し紛失

  4. サイバー攻撃者が変更偽装困難なたったひとつの特徴

    サイバー攻撃者が変更偽装困難なたったひとつの特徴

  5. 業務目的外でパソコンを利用中に詐欺サイトに接続 ~ 委託事業者パソナの従業員

    業務目的外でパソコンを利用中に詐欺サイトに接続 ~ 委託事業者パソナの従業員

ランキングをもっと見る
PageTop