freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Atlassian Confluence身份认证绕过(CVE-2023-22518)
2023-11-01 23:17:48

1698850874_6542683a323119882593d.jpg!small?1698850873233


一、漏洞概述

2023年10月31日,Atlassian发布了Confluence的风险通告,漏洞编号为CVE-2023-22518,漏洞等级:高危,漏洞评分:8.5

Atlassian Confluence是一个团队工作区,它的主要功能是创建、收集和协同处理任何项目或创意。它是一个知识与协作的融合平台,为团队成员提供一个协作环境,可以齐心协力,各擅其能,协同地编写文档和管理项目。

漏洞存在于Atlassian Confluence Data Center & Server 中。由于子组件Struts2继承关系处理不当, 滥用了 Struts2 的继承关系,攻击者在未授权的情况下利用该漏洞,构造恶意数据进行认证绕过,获取服务器最高权限,进而接管服务器,是一个身份认证绕过漏洞。

注意:该漏洞利用会导致 Confluence 数据清空,对应用数据完整性产生不可逆的影响。

二、影响版本

Atlassian:Confluence8.3.0 - 8.3.4>= 8.3.4
Atlassian:Confluence8.4.0 - 8.4.4>= 8.4.4
Atlassian:Confluence8.5.0 - 8.5.3>= 8.5.3
Atlassian:Confluence8.6.0 - 8.6.1>= 8.6.1
Atlassian:Confluence< 7.19.16>= 7.19.16

Atlassian Cloud 站点不受此漏洞的影响。如果 Confluence 站点是通过 atlassian.net 域访问的,则该站点由 Atlassian 托管,不易受到此问题的影响。

三、临时解决措施

不将Confluence 放置在公网上。或通过网络ACL策略限制访问来源,例如只允许来自特定IP地址或地址段的访问请求。备份 Confluence 应用数据。

官方已经推出了安全修复版本,建议用户尽快下载安装新版本修复漏洞。

四、检测

长亭科技安全的 牧云本地检测工具:

1698851712_65426b806eada88f6a9ec.png!small?1698851712132

./atlassian_confluence_rce_cve_2023_22518_scanner_linux_amd64 scan

工具获取方式:

https://stack.chaitin.com/tool/detail/1249

# 漏洞 # 网络安全
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录