{"id":84809,"date":"2020-10-07T14:45:52","date_gmt":"2020-10-07T14:45:52","guid":{"rendered":"https:\/\/blog.jetbrains.com\/?post_type=youtrack&#038;p=84809"},"modified":"2020-10-13T14:46:43","modified_gmt":"2020-10-13T14:46:43","slug":"youtrack-sicherheitsupdate","status":"publish","type":"youtrack","link":"https:\/\/blog.jetbrains.com\/de\/youtrack\/2020\/10\/youtrack-sicherheitsupdate\/","title":{"rendered":"YouTrack-Sicherheitsupdate"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/blog.jetbrains.com\/wp-content\/uploads\/2020\/09\/English-copy.png\" alt=\"\" \/><\/p>\n<p>In dieser Ank\u00fcndigung geht es um eine Sicherheitsl\u00fccke, die wir k\u00fcrzlich in YouTrack gefunden und behoben haben. Bitte beachten Sie, wenn Sie ein kommerzieller YouTrack Standalone-Kunde sind, sollte Ihr Administrator Ende August eine E-Mail von uns erhalten haben und hatte vor dieser \u00f6ffentlichen Ank\u00fcndigung Zeit, Ihre YouTrack-Installation auf eine korrigierte Version zu aktualisieren. Wenn Sie diese E-Mail bereits erhalten und darauf reagiert haben, sind keine weiteren Ma\u00dfnahmen erforderlich. Wenn Sie ein YouTrack InCloud-Kunde sind, k\u00f6nnen Sie beruhigt sein, dass wir bereits alle notwendigen Schritte zur Sicherung Ihrer Installation unternommen haben.<\/p>\n<p><span id=\"more-79491\"><\/span><\/p>\n<h2>Was ist passiert?<\/h2>\n<p>Am 13. August 2020 haben wir eine Sicherheitsl\u00fccke in YouTrack behoben. Das Sicherheitsrisiko erm\u00f6glichte es angemeldeten Benutzern oder Gastbenutzern, Ticketbeschreibungen ohne die erforderlichen Zugriffsberechtigungen \u00fcber einen undokumentierten REST-API-Endpunkt abzurufen. Diese Sicherheitsl\u00fccke betraf YouTrack-Instanzen ab Version 3.3 (ver\u00f6ffentlicht am 2. M\u00e4rz 2012) bis zur Version 2020.3.4313 (ver\u00f6ffentlicht am 13. August 2020), als das Problem behoben wurde.<br \/>\nDas Sicherheitsl\u00fccke wurde in einem der \u00e4ltesten Endpunkte unserer veralteten REST-API gefunden. Das Problem hatte leider durch sowohl externe Sicherheitsaudits als auch YouTrack-Quellcode-Audits geschl\u00fcpft. Wir k\u00f6nnen best\u00e4tigen, dass dieser Endpunkt in keinem \u00f6ffentlichen Material, einschlie\u00dflich unserer Produktdokumentation, aufgetaucht ist. <br \/>\nEin entsprechendes CVE wird <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-24618\" target=\"_blank\" rel=\"noopener\">hier<\/a> ver\u00f6ffentlicht.<\/p>\n<h2>Welche Informationen wurden kompromittiert?<\/h2>\n<p>Dieses Sicherheitsproblem h\u00e4tte YouTrack-Instanzen betreffen k\u00f6nnen, bei denen einer der folgenden Punkte zutraf:<\/p>\n<ul>\n<li>Der Gastzugriff wurde aktiviert.<\/li>\n<li>Ein Angreifer war eingeloggt.<\/li>\n<\/ul>\n<p>In diesen F\u00e4llen war es dem Angreifer m\u00f6glich, Beschreibungen von Tickets abzurufen, ohne \u00fcber Systemberechtigungen zu verf\u00fcgen, um \u00fcber den undokumentierten YouTrack REST API-Endpunkt darauf zuzugreifen.<\/p>\n<p>Leider haben wir keine Informationen, die best\u00e4tigen k\u00f6nnten, ob der Zugriff auf eine bestimmte YouTrack-Instanz kompromittiert wurde. Wenn Sie jedoch den Gastzugriff auf Ihrer Instanz deaktiviert haben oder Ihr Zugang zu YouTrack Standalone nicht \u00fcber das Internet verf\u00fcgbar ist, k\u00f6nnen Sie sicher sein, dass kein Dritter \u00fcber die Sicherheitsl\u00fccke auf Ihre Daten zugreifen konnte. <\/p>\n<h2>Welche Ma\u00dfnahmen haben wir ergriffen?<\/h2>\n<ol>\n<li>Wir haben das Problem am 13. August 2020 behoben und den Fix auf alle Hauptversionen ab YouTrack 2019.1 r\u00fcckportiert, so dass jede Version von YouTrack Standalone auf eine mit dem Fix aktualisiert werden kann. Noch am selben Tag haben wir alle InCloud-Instanzen auf die Version mit dem Fix aktualisiert. <\/li>\n<li>Wir haben eine E-Mail mit einer Handlungsanforderung an alle YouTrack-Standalone-Administratoren gesendet, um sie zum Upgrade aufzufordern. Zu diesem Zeitpunkt wurden keine Details \u00fcber das Problem bekannt gegeben, um den Administratoren Zeit zu geben, ihre YouTrack-Daten zu sichern.<\/li>\n<li>Wir haben automatische Tests hinzugef\u00fcgt, um dieses Sicherheitsrisiko zu \u00fcberpr\u00fcfen, wenn \u00c4nderungen an der Codebasis vorgenommen werden.<\/li>\n<\/ol>\n<h2>Sind von Ihnen irgendwelche Ma\u00dfnahmen erforderlich?<\/h2>\n<p><strong>YouTrack Standalone.<\/strong> Wenn Sie ein Administrator von YouTrack Standalone sind und die E-Mail-Benachrichtigung nicht erhalten haben, verwenden Sie bitte die neuesten Bugfix-Versionen f\u00fcr jede YouTrack-Version ab 2019.1, die <a href=\"https:\/\/www.jetbrains.com\/de-de\/youtrack\/download\/previous.html\" target=\"_blank\" rel=\"noopener\">auf unserer Website<\/a> verf\u00fcgbar sind, um Ihr YouTrack zu aktualisieren.<\/p>\n<p><strong>YouTrack InCloud<\/strong> wurde im August auf eine korrigierte Version aktualisiert. Sie brauchen nichts zu tun.<\/p>\n<p>Wenn Sie weitere Unterst\u00fctzung ben\u00f6tigen, wenden Sie sich bitte an unsere <a href=\"https:\/\/youtrack-support.jetbrains.com\/hc\/en-us\/requests\/new?ticket_form_id=66282\" target=\"_blank\" rel=\"noopener\">Support-Techniker<\/a> oder hinterlassen Sie einfach unten einen Kommentar.<br \/>\nBitte nehmen Sie unsere Entschuldigung f\u00fcr diese Situation an.<\/p>\n<p>Ihr JetBrains-YouTrack-Team<\/p>\n","protected":false},"author":1132,"featured_media":79512,"comment_status":"closed","ping_status":"closed","template":"","categories":[89],"tags":[],"cross-post-tag":[],"acf":[],"_links":{"self":[{"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/youtrack\/84809"}],"collection":[{"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/youtrack"}],"about":[{"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/types\/youtrack"}],"author":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/users\/1132"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/comments?post=84809"}],"version-history":[{"count":1,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/youtrack\/84809\/revisions"}],"predecessor-version":[{"id":84810,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/youtrack\/84809\/revisions\/84810"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/media\/79512"}],"wp:attachment":[{"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/media?parent=84809"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/categories?post=84809"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/tags?post=84809"},{"taxonomy":"cross-post-tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/de\/wp-json\/wp\/v2\/cross-post-tag?post=84809"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}