CVE-2022-36322
Acerca de
En JetBrains TeamCity anterior a 2022.04.2 era posible la inyección de parámetros de compilación
Análisis del analista Rainforest
En TeamCity anterior a 2022.04.2, un usuario podía inyectar parámetros de compilación, un problema limitado de integridad y confidencialidad que requiere una cuenta autenticada con cierto privilegio para alcanzarse. No es una toma de control remota sin autenticar; es un usuario de menor privilegio doblando la configuración de compilación de maneras que no debería poder. El 5.4 refleja que el impacto es parcial y que la puerta necesita un inicio de sesión válido.
Dicho esto, los sistemas CI son terreno de alto valor porque albergan código fuente, secretos y alcance de despliegue, así que la manipulación de parámetros allí merece tomarse en serio incluso con severidad media. El modelo de amenaza realista es un insider o una cuenta de bajo nivel comprometida en lugar de una botnet de escaneo masivo; no hay nada aquí para atacantes oportunistas de internet, lo que limita el ritmo de explotación.
Sopesaríamos esto según quién puede iniciar sesión en la instancia de TeamCity dada y cuán sensibles son sus pipelines, más que por el CVSS por sí solo. Un servidor de compilación que autentica a un amplio conjunto de desarrolladores y toca producción merece el parche con prontitud; una instancia restringida con un puñado de operadores confiables puede programarse con normalidad. El punto es la proporcionalidad: la precondición ya está haciendo la mayor parte de la reducción de riesgo.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2022-36322?
En JetBrains TeamCity anterior a 2022.04.2 era posible la inyección de parámetros de compilación
¿Qué tan grave es CVE-2022-36322?
CVE-2022-36322 tiene una puntuación base CVSS 3.1 de 5.4, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 59 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2022-36322?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2022-36322?
Los avisos públicos listan como afectados: teamcity. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-36322?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
