{"id":85871,"date":"2020-10-16T02:54:59","date_gmt":"2020-10-16T02:54:59","guid":{"rendered":"https:\/\/blog.jetbrains.com\/?post_type=youtrack&#038;p=85871"},"modified":"2020-10-16T03:44:38","modified_gmt":"2020-10-16T03:44:38","slug":"85871","status":"publish","type":"youtrack","link":"https:\/\/blog.jetbrains.com\/pt-br\/youtrack\/2020\/10\/85871\/","title":{"rendered":"Atualiza\u00e7\u00e3o de Seguran\u00e7a do YouTrack"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/blog.jetbrains.com\/wp-content\/uploads\/2020\/10\/BR-PR-copy.png\" alt=\"\" \/><\/p>\n<p>Este an\u00fancio est\u00e1 relacionado a uma vulnerabilidade de seguran\u00e7a que encontramos e corrigimos recentemente no YouTrack. Observe que, se voc\u00ea \u00e9 um cliente comercial usando o YouTrack Standalone, seu Administrador dever\u00e1 ter recebido um e-mail nosso no final de agosto e teve tempo de atualizar sua instala\u00e7\u00e3o do YouTrack para uma vers\u00e3o corrigida antes deste an\u00fancio p\u00fablico. Nenhuma a\u00e7\u00e3o adicional ser\u00e1 necess\u00e1ria se voc\u00ea j\u00e1 tiver recebido esse e-mail e tomado as devidas medidas. Se voc\u00ea \u00e9 um cliente do YouTrack InCloud, fique tranquilo, pois j\u00e1 tomamos todas as medidas necess\u00e1rias para proteger sua instala\u00e7\u00e3o.<\/p>\n<p><span id=\"more-79491\"><\/span><\/p>\n<h2>O que aconteceu?<\/h2>\n<p>Em 13 de agosto de 2020, corrigimos uma vulnerabilidade de seguran\u00e7a no YouTrack. A vulnerabilidade permitia que usu\u00e1rios conectados ou convidados recuperassem descri\u00e7\u00f5es de issues sem ter as permiss\u00f5es de acesso necess\u00e1rias por meio de um endpoint de API REST n\u00e3o documentado. Essa vulnerabilidade de seguran\u00e7a afetou as inst\u00e2ncias do YouTrack desde a vers\u00e3o 3.3 (lan\u00e7ada em 2 de mar\u00e7o de 2012) at\u00e9 a vers\u00e3o 2020.3.4313 (lan\u00e7ada em 13 de agosto de 2020), quando o problema foi corrigido.<br \/>\nA vulnerabilidade foi encontrada em um dos endpoints mais antigos de nossa API REST obsoleta. Infelizmente, o problema sobreviveu a auditorias de seguran\u00e7a externas e auditorias de c\u00f3digo-fonte do YouTrack. Podemos confirmar que esse endpoint nunca apareceu em nenhum material p\u00fablico, incluindo a documenta\u00e7\u00e3o do nosso produto.<br \/>\nUma CVE correspondente est\u00e1 publicada <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-24618\" target=\"_blank\" rel=\"noopener\">aqui<\/a>.<\/p>\n<h2>Que informa\u00e7\u00f5es foram comprometidas?<\/h2>\n<p>Este problema de seguran\u00e7a pode ter afetado as inst\u00e2ncias do YouTrack com um destes poss\u00edveis cen\u00e1rios:<\/p>\n<ul>\n<li>O acesso de convidado (Guest) estava habilitado.<\/li>\n<li>Um invasor estava conectado.<\/li>\n<\/ul>\n<p>Nesses casos, era poss\u00edvel para o invasor recuperar descri\u00e7\u00f5es de issues sem ter permiss\u00f5es do sistema para acess\u00e1-las usando o endpoint de API REST n\u00e3o documentado do YouTrack.<\/p>\n<p>Infelizmente, n\u00e3o temos informa\u00e7\u00f5es para confirmar se o acesso a uma determinada inst\u00e2ncia do YouTrack foi comprometido. No entanto, se voc\u00ea tinha o acesso a convidados desabilitado na sua inst\u00e2ncia, ou se o seu YouTrack standalone n\u00e3o est\u00e1 dispon\u00edvel na Internet, tenha certeza de que terceiros n\u00e3o conseguiram acessar seus dados usando essa vulnerabilidade. <\/p>\n<h2>Que medidas tomamos<\/h2>\n<ol>\n<li>Corrigimos o problema em 13 de agosto de 2020 e retrocedemos a corre\u00e7\u00e3o para todas as vers\u00f5es principais a partir do YouTrack 2019.1, para que qualquer YouTrack Standalone possa ser atualizado para uma vers\u00e3o com a corre\u00e7\u00e3o. No mesmo dia, atualizamos todas as inst\u00e2ncias do InCloud para a vers\u00e3o com a corre\u00e7\u00e3o. <\/li>\n<li>Enviamos um e-mail a todos os administradores do YouTrack Standalone para solicitar o upgrade. Na ocasi\u00e3o, nenhum detalhe sobre o problema foi divulgado, para dar aos administradores tempo para proteger seus dados do YouTrack.<\/li>\n<li>Adicionamos testes automatizados para verificar essa vulnerabilidade sempre que altera\u00e7\u00f5es s\u00e3o implantadas na base de c\u00f3digo.<\/li>\n<\/ol>\n<h2>\u00c9 necess\u00e1ria alguma a\u00e7\u00e3o da sua parte?<\/h2>\n<p><strong>YouTrack Standalone.<\/strong> Se voc\u00ea \u00e9 um administrador do YouTrack Standalone e n\u00e3o recebeu a notifica\u00e7\u00e3o por e-mail, use as vers\u00f5es de corre\u00e7\u00e3o de bug mais recentes para cada vers\u00e3o do YouTrack a partir da 2019.1, dispon\u00edvel em <a href=\"https:\/\/www.jetbrains.com\/youtrack\/download\/previous.html\" target=\"_blank\" rel=\"noopener\">nosso site<\/a>, para atualizar seu YouTrack.<\/p>\n<p>O <strong>YouTrack InCloud<\/strong> recebeu upgrade para uma vers\u00e3o corrigida em agosto. Voc\u00ea n\u00e3o precisa fazer nada.<\/p>\n<p>Se precisar de mais assist\u00eancia, entre em contato com nossos <a href=\"https:\/\/youtrack-support.jetbrains.com\/hc\/en-us\/requests\/new?ticket_form_id=66282\" target=\"_blank\" rel=\"noopener\">Engenheiros de suporte<\/a> ou simplesmente deixe um coment\u00e1rio abaixo.<br \/>\nAceite nossas sinceras desculpas por essa situa\u00e7\u00e3o.<\/p>\n<p>A equipe do JetBrains YouTrack<\/p>\n","protected":false},"author":1086,"featured_media":85885,"comment_status":"closed","ping_status":"closed","template":"","categories":[89,4129],"tags":[],"cross-post-tag":[],"acf":[],"_links":{"self":[{"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/youtrack\/85871"}],"collection":[{"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/youtrack"}],"about":[{"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/types\/youtrack"}],"author":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/users\/1086"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/comments?post=85871"}],"version-history":[{"count":3,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/youtrack\/85871\/revisions"}],"predecessor-version":[{"id":85888,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/youtrack\/85871\/revisions\/85888"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/media\/85885"}],"wp:attachment":[{"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/media?parent=85871"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/categories?post=85871"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/tags?post=85871"},{"taxonomy":"cross-post-tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/pt-br\/wp-json\/wp\/v2\/cross-post-tag?post=85871"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}