hacktricks/network-services-pentesting/pentesting-web/jira.md
2023-06-03 13:10:46 +00:00

4 KiB

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥

Vérifier les privilèges

À l'intérieur d'une instance Jira, n'importe quel utilisateur (même non authentifié) peut vérifier ses privilèges dans /rest/api/2/mypermissions ou /rest/api/3/mypermissions. Ces points d'extrémité renverront vos privilèges actuels.
Si un utilisateur non authentifié a un quelconque privilège, cela constitue une vulnérabilité (prime ?).
Si un utilisateur authentifié a un quelconque privilège inattendu, cela constitue une vulnérabilité.

#Check non-authenticated privileges
curl https://jira.some.example.com/rest/api/2/mypermissions | jq | grep -iB6 '"havePermission": true'

Énumération automatisée

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥