CVE-2019-20105
https://notcve.org/view.php?id=CVE-2019-20105
The EditApplinkServlet resource in the Atlassian Application Links plugin before version 5.4.20, from version 6.0.0 before version 6.0.12, from version 6.1.0 before version 6.1.2, from version 7.0.0 before version 7.0.1, and from version 7.1.0 before version 7.1.3 allows remote attackers who have obtained access to administrator's session to access the EditApplinkServlet resource without needing to re-authenticate to pass "WebSudo" in products that support "WebSudo" through an improper access control vulnerability. El recurso EditApplinkServlet en el plugin Atlassian Application Links versiones anteriores a 5.4.20, desde versión 6.0.0 anterior a versión 6.0.12, desde versión 6.1.0 anterior a versión 6.1.2, desde versión 7.0.0 anterior a versión 7.0.1, y desde versión 7.1.0 anterior a versión 7.1.3, permite a atacantes remotos que han obtenido acceso a la sesión de administrador acceder al recurso EditApplinkServlet sin ser necesario volver a autenticarse para aprobar "WebSudo" en productos que admiten "WebSudo" por medio de una vulnerabilidad de control de acceso inapropiado. • https://ecosystem.atlassian.net/browse/APL-1391 https://jira.atlassian.com/browse/JRASERVER-70526 • CWE-306: Missing Authentication for Critical Function •
CVE-2019-15011
https://notcve.org/view.php?id=CVE-2019-15011
The ListEntityLinksServlet resource in Application Links before version 5.0.12, from version 5.1.0 before version 5.2.11, from version 5.3.0 before version 5.3.7, from version 5.4.0 before 5.4.13, and from version 6.0.0 before 6.0.5 disclosed application link information to non-admin users via a missing permissions check. El recurso ListEntityLinksServlet en Application Links en versiones anteriores a la 5.0.12, de la versión 5.1.0 en versiones anteriores a la 5.2.11, de la versión 5.3.0 en versiones anteriores a la 5.3.7, de la versión 5.4.0 en versiones anteriores a la 5.4.13 y de la versión 6.0.0 en versiones anteriores a la 6.0.5 divulgó la información del enlace de la aplicación a usuarios no administradores a mediante una verificación de permisos faltantes. • https://ecosystem.atlassian.net/browse/APL-1386 • CWE-276: Incorrect Default Permissions •
CVE-2018-20239
https://notcve.org/view.php?id=CVE-2018-20239
Application Links before version 5.0.11, from version 5.1.0 before 5.2.10, from version 5.3.0 before 5.3.6, from version 5.4.0 before 5.4.12, and from version 6.0.0 before 6.0.4 allows remote attackers to inject arbitrary HTML or JavaScript via a cross site scripting (XSS) vulnerability in the applinkStartingUrl parameter. The product is used as a plugin in various Atlassian products where the following are affected: Confluence before version 6.15.2, Crucible before version 4.7.0, Crowd before version 3.4.3, Fisheye before version 4.7.0, Jira before version 7.13.3 and 8.x before 8.1.0. Application Links anterior a la versión 5.0.11, desde la versión 5.1.0 a la 5.2.10, desde la versión 5.3.0 a la 5.3.6, desde la versión 5.4.0 a la 5.4.12, y desde la versión 6.0.0 a la 6.0.4, permite a atacantes remotos inyectar HTML o JavaScript arbitrario por medio de una vulnerabilidad de tipo cross site scripting (XSS) en el parámetro applinkStartingUrl. El producto es usado como un complemento en varios productos de Atlassian donde se ven impactados los siguientes: Confluence anterior a la versión 6.15.2, Crucible before anterior a la versión 4.7.0, Crowd anterior a la versión 3.4.3, Fisheye anterior a la versión 4.7.0, Jira anterior a la versión 7.13.3 y versión 8.x anterior a 8.1.0. • https://ecosystem.atlassian.net/browse/APL-1373 https://jira.atlassian.com/browse/CONFSERVER-58208 https://jira.atlassian.com/browse/CRUC-8379 https://jira.atlassian.com/browse/CWD-5362 https://jira.atlassian.com/browse/FE-7161 https://jira.atlassian.com/browse/JRASERVER-68855 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2017-18111
https://notcve.org/view.php?id=CVE-2017-18111
The OAuthHelper in Atlassian Application Links before version 5.0.10, from version 5.1.0 before version 5.1.3, and from version 5.2.0 before version 5.2.6 used an XML document builder that was vulnerable to XXE when consuming a client OAuth request. This allowed malicious oauth application linked applications to probe internal network resources by requesting internal locations, read the contents of files and also cause an out of memory exception affecting availability via an XML External Entity vulnerability. OAuthHelper en Atlassian Application Links, en versiones anteriores a la 5.0.10, desde la 5.1.0 hasta la 5.1.3 y desde la 5.2.0 hasta la 5.2.6, utilizaba un constructor de documentos XML que era vulnerable a XEE (XML External Entity) al consumir una petición OAuth del cliente. Esto permitía a las aplicaciones enlazadas a aplicaciones oauth maliciosas sondear recursos de red internos, solicitando ubicaciones internas, leyendo los contenidos de los archivos y causando una excepción de fuera de memoria mediante una vulnerabilidad de XEE (XML External Entity). • https://ecosystem.atlassian.net/browse/APL-1338 • CWE-611: Improper Restriction of XML External Entity Reference •
CVE-2017-16860
https://notcve.org/view.php?id=CVE-2017-16860
The invalidRedirectUrl template in Atlassian Application Links before version 5.2.7, from version 5.3.0 before version 5.3.4 and from version 5.4.0 before version 5.4.3 allows remote attackers to inject arbitrary HTML or JavaScript via a cross site scripting (XSS) vulnerability in the redirectUrl parameter link in the redirect warning message. La plantilla invalidRedirectUrl en Atlassian Application Links en versiones anteriores a la 5.2.7, desde la versión 5.3.0 hasta la 5.3.4 y desde la 5.4.0 hasta la 5.4.3 permite que los atacantes remotos inyecten código JavaScript o HTML arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el enlace del parámetro redirectUrl en el mensaje de advertencia de redirección. • http://www.securityfocus.com/bid/104188 https://ecosystem.atlassian.net/browse/APL-1363 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •