跳到主要内容

高危

JetBrains TeamCity路径遍历漏洞

2024-03-04 00:00:00 公开 ,2026-04-21 05:07:57 更新

  • APT漏洞
  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-22 (Path Traversal) CWE-23 (Relative Path Traversal)
CAPEC:
CAPEC-126 (Path Traversal) CAPEC-139 (Relative Path Traversal) CAPEC-64 (Using Slashes and URL Encoding Combined to Bypass Validation Logic) CAPEC-76 (Manipulating Web Input to File System Calls) CAPEC-78 (Using Escaped Slashes in Alternate Encoding) CAPEC-79 (Using Slashes in Alternate Encoding)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2024-03-04 08:00:00

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS v3 风险值
7.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS v3.1 风险值
7.3

详细信息

漏洞类型
其他
漏洞描述
JetBrains TeamCity是捷克JetBrains公司的一套分布式构建管理和持续集成工具。该工具提供持续单元测试、代码质量分析和构建问题分析报告等功能。JetBrains TeamCity 2023.11.4之前版本web组件存在路径遍历漏洞。攻击者可以利用这个漏洞来访问受限目录之外的文件或目录,执行有限的管理员操作。可能包括创建新的管理员用户、生成新的管理员访问令牌,或者在某些情况下,攻击者可能能够替换服务器上的HTTPS证书,从而执行中间人攻击(MITM)。
修复建议
已在 2023.11.4 版本中修复,请及时关注更新: https://www.jetbrains.com/help/teamcity/previous-releases-downloads.html#Current+version%3A+TeamCity+2023.11.4 https://www.jetbrains.com/privacy-security/issues-fixed/

参考链接