Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Hardening Atlassian JIRA für Linux Server

Hardening Atlassian JIRA für Linux Server

Überblick Angriffsvektoren und Best Practices für Gegenmaßnahmen.

Florian Maier (ATIX AG)

March 20, 2014
Tweet

More Decks by Florian Maier (ATIX AG)

Other Decks in Technology

Transcript

  1. (nicht nur) für Linux Server absichern Florian Maier Senior Security

    Consultant 2014-03-20 Jira Härtung - Atlassian User Group München 2014-03-20
  2. • Professionelle Beratung im Linux und Open Source Umfeld seid

    2001 • Langjährige Nutzung der Atlassian Tools (v.a. intern) • Nationale und internationale Atlassian Projekte seit 05/2013 • Einsatz insbesondere im Rahmen von Standard Operating Environment (SOE) Projekten • Hauptsitz in Unterschleißheim bei München ATIX AG Jira Härtung - Atlassian User Group München 2014-03-20
  3. Jira Codebase switched from http://www.dwheeler.com/sloccount/sloccount.html to http://cloc.sourceforge.net/ because of more

    accurate results Jira Härtung - Atlassian User Group München 2014-03-20 SLOC* > 10k sortiert nach Programmiersprache, Jira 6.2.1 Java JavaScript JSP CSS Python 1.122.982 10.1281 44.929 10.434 7908 * ermittelt am 19.03.2014 mit http://cloc.sourceforge.net/
  4. CVE-2014-2314 (A4)
 Directory traversal vulnerability in the Issue Collector plugin

    in Atlassian JIRA before 6.0.4 allows remote attackers to create arbitrary files via unspecified vectors. CVE-2014-2313 (A4)
 Directory traversal vulnerability in the Importers plugin in Atlassian JIRA before 6.0.5 allows remote attackers to create arbitrary files via unspecified vectors. CVE-2013-5319 (A3)
 Cross-site scripting (XSS) vulnerability in secure/admin/user/views/ deleteuserconfirm.jsp in the Admin Panel in Atlassian JIRA before 6.0.5 allows remote attackers to inject arbitrary web script or HTML via the name parameter to secure/ admin/user/DeleteUser!default.jspa. CVE-2012-2927 (A6)
 The TM Software Tempo plugin before […] before 7.0.3 for Atlassian JIRA does not properly restrict the capabilities of third-party XML parsers, which allows remote authenticated users to cause […] (DoS). Angriffsvektoren https://www.owasp.org/index.php/Top_10_2013-Table_of_Contents Jira Härtung - Atlassian User Group München 2014-03-20 *CVE = Common Vulnerabilities and Exposures
  5. Maßnahmen Jira Härtung - Atlassian User Group München 2014-03-20 Firewall

    (Atlassian)
 Best Practices Betriebssystem Überwachung
  6. • Websudo (nicht deaktivieren) • Regelmäßige Updates (Core & Plugins)

    • Abgrenzung durch Benutzergruppen • AppLinks (Beschränkung IP Range, etc.) • Crowd • Passwort Policies • TLS für alle Verbindungen (ggf. Tunnel) Jira Härtung - Atlassian User Group München 2014-03-20 Best Practices
  7. • Nagios (Uptime, Antwortzeiten) • Datenbank • Tripwire (Prüfsummen) Jira

    Härtung - Atlassian User Group München 2014-03-20 Überwachung
  8. • iptables / nftables • WAF (mod_security) • IDS (Snort)

    Jira Härtung - Atlassian User Group München 2014-03-20 Firewalls
  9. • AppArmor (Ubuntu) • SELinux (RHEL, SLES, …) • Java

    (Security Policies) Jira Härtung - Atlassian User Group München 2014-03-20 Betriebssystem