Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.


Info
titleAtlassian 社のセキュリティアドバイザリ

JIRA Security Advisory 2019-07-10: Jira Server - Template injection in various resources - CVE-2019-11581

...

すぐにJiraをアップグレードできない場合は、一時的な対応策として以下のご対応をお願いします。

  1. 「管理者への問い合わせフォーム」を無効化 します
  2.  以下のエンドポイントを リバースプロキシ、ロードバランサ、またはTomcatで直接(設定手順)ブロックします。
    ・/secure/admin/SendBulkMail!default.jspa 
    ・/admin/SendBulkMail!default.jspa 
    ・/SendBulkMail!default.jspa 

SendBulkMail エンドポイントをブロックすることで、Jira管理者がユーザーへメールを一括送信することを抑止します。

Jiraをアップグレード後は、「管理者への問合せフォーム」を再有効化し、SendBulkMailのエンドポイントのブロックを解除できます。

...