تقارير: أداة Rovo من أتلاسيان تتجاوز ضوابط حماية البيانات

كشفت PromptArmor ثغرات في أداة Rovo التابعة لأتلاسيان تتيح تسريب بيانات من Jira وConfluence عبر حقن أوامر غير مباشر. ويستغل الهجوم أداة Rovo لفتح الروابط، فيرسل محتوى التذاكر والوثائق إلى موقع المهاجم من دون حاجة إلى موافقة بشرية. ويستمر الهجوم حتى بعد تعطيل البحث على الويب، لأن الإعداد لا يعطّل أداة فتح نتائج البحث. وتقول PromptArmor إنها أبلغت أتلاسيان في ٢٣ مايو، لكن Rovo ظلّ عرضة للخطر حتى نشر التقرير.
الحقائق الأساسية
يمكن للحقن غير المباشر توجيه Rovo إلى إلحاق البيانات الحساسة بعنوان موقع المهاجم، الذي يسجل الطلب ومحتواه.
«Here, Rovo is manipulated to append sensitive data to an attacker's URL.»
عرض المصدر ←تعطيل البحث على الويب لا يمنع الهجوم، لأن الإعداد يترك أداة فتح نتائج البحث متاحة.
«This attack succeeds even if an organization has disabled web search for Rovo. This is because the web search setting fails to remove the tool for opening the search results.»
عرض المصدر ←أبلغت PromptArmor أتلاسيان بالثغرات في ٢٣ مايو، ثم قالت إن الأداة بقيت عرضة للخطر بعد أكثر من شهرين من المتابعات.
«PromptArmor disclosed the vulnerabilities covered in this article to Atlassian on May 23rd. Atlassian assigned a case number and expressed thanks, but after multiple follow-ups by PromptArmor over more than two months, Atlassian has made no further communication, and Rovo remains vulnerable.»
عرض المصدر ←
المصادر
شفت معلومة تحتاج تصحيح؟ بلّغنا ونتحقق ونصحّح — سياسة التصحيح
صحّح هذا الخبر