Atlassian: Sicherheitsprobleme bei Hipchat und im Confluence-Wiki
Für Confluence-Admins könnte es ein arbeitsreicher Tag werden: Hipchat-Nutzer sollen ihre Passwörter zurücksetzen und die Wiki-Software des Unternehmens braucht ein Update. Ansonsten können Angreifer alle Seiten des Wikis ohne Autorisierung einsehen.

Bei Atlassian ist es in den vergangenen Tagen offenbar zu mehreren Sicherheitsvorfällen gekommen. Alle Nutzer der Slack-Alternative Hipchat wurden aufgefordert, ein neues Passwort zu vergeben. Außerdem hat Atlassian Sicherheitslücken in der eigenen Wiki-Software Confluence gepatcht.
Über den Hipchat-Sicherheitsvorfall teilt das Unternehmen nur wenig mit. In der Golem.de vorliegenden Mail schreibt Ganesh Kishnan, Chief Security Officer von Atlassian: "An diesem Wochenende hat unser Security-Intelligence-Team einen Vorfall entdeckt, der Hipchat.com betrifft und der zu einem unautorisierten Zugriff auf Nutzerdaten geführt haben könnte." Zu den potenziell betroffenen Informationen würden Nutzernamen, E-Mail-Adressen und gehashte Passwörter gehören. Hipchat nutzt für die Passwörter nach eigenen Angaben das als sicher geltende Hashverfahren Bcrypt und zusätzlich zufällige Salts.
In der nachfolgenden Untersuchung habe man keine Hinweise für Zugriff auf Finanz- oder Kreditkarteninformationen gefunden. Auch andere Produkte von Atlassian sollen von dem Vorfall nicht betroffen gewesen sein.
Sicherheitslücke in der Wiki-Software
Confluence hat außerdem ein Update für die Confluence-Wiki-Software freigegeben. Die Sicherheitslücke mit der CVE-2017-7415 betrifft alle Versionen seit 6.0.0. Nicht betroffen sind die Versionen 6.0.7 und 6.1.0. Ohne den Patch sollen Angreifer in der Lage sein, ohne Autorisierung alle Inhalte des Wikis einzusehen. Dazu müssen nur verschiedene IDs einzelner Seiten oder Drafts ausprobiert werden. Der Fehler lag in der Funktion Drafts Diff. Wer Atlassians Cloud-Dienste nutzt, muss nichts weiter tun, dort trat der Fehler nach Angaben des Herstellers nicht auf.
Wer derzeit kein Update auf die aktuelle Version durchführen kann, sollte zumindest die Funktion "Kollaboratives Bearbeiten" deaktivieren. Confluence hat dazu eine Anleitung veröffentlicht.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed
Bei uns bisher nur einmal weil der Chef der IT dachte er müsse mitten am Tag mal ganz...
Gut. Danke