Présentation

Atlassian Rovo est un agent multi-fonctions qui opère sur l'ensemble des produits Atlassian, notamment Jira et Confluence. Des vulnérabilités ont été identifiées, permettant l'exfiltration de données à travers un locataire Atlassian via l'injection indirecte de requêtes. Cette attaque s'exécute sans nécessiter d'approbation humaine et exploite l'outil de récupération d'URL de Rovo.

Mécanisme d'attaque

L'attaque se déroule de la manière suivante : la victime prépare une requête demandant à Rovo d'organiser des tickets Jira, puis télécharge un fichier contenant une injection de requête cachée. Cette injection manipule Rovo pour soumettre des tickets Jira et des documents Confluence au site Web de l'attaquant. L'outil de récupération d'URL de Rovo est insécure, permettant ainsi à l'attaquant d'ajouter des données sensibles à une URL et de les récupérer via les journaux du site Web.

Implications et limites

Cette vulnérabilité est particulièrement préoccupante, car elle permet l'exfiltration de données même lorsque la recherche Web est désactivée au niveau de l'organisation. De plus, l'injection de requête peut exfiltrer n'importe quelle donnée accessible par Rovo, y compris les données accessibles via des « connecteurs » tiers. Atlassian a été informé de ces vulnérabilités le 23 mai, mais n'a pas encore communiqué de mise à jour ou de correction.

Analyse et recommandations

Il est essentiel pour les utilisateurs d'Atlassian de prendre des mesures pour se protéger contre ces vulnérabilités, notamment en surveillant les activités de Rovo et en restreignant l'accès aux données sensibles. Atlassian doit prendre des mesures urgentes pour corriger ces vulnérabilités et assurer la sécurité de ses utilisateurs. L'utilisation de mécanismes de sécurité tels que l'authentification et l'autorisation robustes, ainsi que la mise en place de contrôles pour empêcher l'exfiltration de données, sont essentielles pour prévenir de telles attaques.