CVE-2022-36322
Sobre
No JetBrains TeamCity anterior à versão 2022.04.2, era possível a injeção de parâmetros de build
Análise do analista Rainforest
No TeamCity anterior à versão 2022.04.2, um usuário podia injetar parâmetros de build, um problema limitado de integridade e confidencialidade que requer uma conta autenticada com algum privilégio para ser alcançado. Não é uma tomada de controle remota e não autenticada; é um usuário de menor privilégio dobrando a configuração de build de maneiras que não deveria poder. O 5.4 reflete que o impacto é parcial e a porta exige um login válido.
Dito isso, sistemas de CI são terreno de alto valor porque contêm código-fonte, segredos e alcance de implantação, então a manipulação de parâmetros ali vale ser levada a sério mesmo em severidade média. O modelo de ameaça realista é um insider ou uma conta de baixo nível comprometida, e não uma botnet de varredura em massa; não há nada aqui para atacantes oportunistas da internet, o que limita o ritmo de exploração.
Avaliaríamos isso pelo critério de quem consegue fazer login na instância do TeamCity em questão e quão sensíveis são seus pipelines, e não apenas pelo CVSS. Um servidor de build que autentica um amplo conjunto de desenvolvedores e toca produção merece o patch prontamente; uma instância restrita com um punhado de operadores confiáveis pode ser agendada normalmente. O ponto é a proporcionalidade: a pré-condição já está fazendo a maior parte da redução de risco.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2022-36322?
No JetBrains TeamCity anterior à versão 2022.04.2, era possível a injeção de parâmetros de build
Qual a gravidade de CVE-2022-36322?
CVE-2022-36322 tem pontuação base CVSS 3.1 de 5.4, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 59 de 100, na faixa elevado.
Como CVE-2022-36322 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2022-36322?
Os avisos públicos listam como afetados: teamcity. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-36322?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
