Atlassian Confluence Data Center/Server 模板注入漏洞 (CVE-2023-22522)

漏洞类型 代码注入 发现时间 2023-12-06 漏洞等级 严重
MPS编号 MPS-2023-0023 CVE编号 CVE-2023-22522 漏洞影响广度 一般

漏洞危害

OSCS 描述
Confluence 是由Atlassian公司开发的企业协作和文档管理工具。
Atlassian Confluence Data Center/Server 受影响版本中,由于在加载用户传入的模版时未验证文件类型(应只允许.vm, .vmd, .css, .xml类型),导致模版注入漏洞。具有Confluence实例登陆权限(包括匿名访问权限)的攻击者可以通过上传恶意的模版文件,在Confluence实例上执行任意远程代码。如果 Confluence 站点托管在Atlassian Cloud(域名为:atlassian.net),则不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-2023-0023

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
confluence_server [8.0.0, 8.4.5) 升级 将 confluence_server 升级至 8.4.5 及以上版本
confluence_server [8.5.0, 8.5.4) 升级 将组件 confluence_server 升级至 8.5.4 及以上版本
confluence_data_center [8.6.0, 8.6.2) 升级 将组件 confluence_data_center 升级至 8.6.2 及以上版本
confluence_data_center [8.5.0, 8.5.4) 升级 将 confluence_data_center 升级至 8.5.4 及以上版本
confluence_server [4.0.0, 7.19.17) 升级 将组件 confluence_server 升级至 7.19.17 及以上版本
confluence_data_center [8.0.0, 8.4.5) 升级 将 confluence_data_center 升级至 8.4.5 及以上版本
confluence_data_center [4.0.0, 7.19.17) 升级 将组件 confluence_data_center 升级至 7.19.17 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-2023-0023

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2023-0023

https://confluence.atlassian.com/security/cve-2023-22522-rce-vulnerability-in-confluence-data-center-and-confluence-server-1319570362.html

https://nvd.nist.gov/vuln/detail/CVE-2023-22522

https://jira.atlassian.com/browse/CONFSERVER-93415

(0)
上一篇 2023年12月8日 下午2:00
下一篇 2023年12月13日 上午10:00

相关推荐

  • Kubernetes Windows node 命令注入漏洞 (CVE-2023-5528)

    漏洞类型 输入验证不恰当 发现时间 2023-11-15 漏洞等级 高危 MPS编号 MPS-wtbu-j6l2 CVE编号 CVE-2023-5528 漏洞影响广度 小 漏洞危害 OSCS 描述 Kubernetes是一个用于自动部署、扩展和管理容器化应用程序的平台。kubelet是Kubernetes用于运行节点上容器的代理组件(node agent)。…

    2023年11月16日
    0
  • NVIDIA Container Toolkit < 1.17.8 容器逃逸漏洞

    【严重】NVIDIA Container Toolkit < 1.17.8 容器逃逸漏洞 漏洞描述 NVIDIA Container Toolkit 是用于在容器中启用 GPU 加速计算的官方工具集,支持 NVIDIA 显卡驱动与 CUDA 环境的集成运行。受漏洞影响版本中,NVIDIA Container Toolkit 中的 hook 初始化机制存…

    2025年7月20日
    0
  • runc <1.2.0-rc.1 systemd属性注入漏洞 (CVE-2024-3154)

    漏洞类型 命令注入 发现时间 2024-04-27 漏洞等级 高危 MPS编号 MPS-617x-mejs CVE编号 CVE-2024-3154 漏洞影响广度 一般 漏洞危害 OSCS 描述 CRI-O 是一款开源的、用于Kubernetes系统的轻量级容器运行时环境,runc 是 CRI-O 中用于创建和运行容器的工具。 runc 受影响版本中由于未对 …

    漏洞 2024年4月28日
    0
  • vCenter Server 远程代码执行漏洞 (CVE-2023-34048)

    漏洞类型 越界写入 发现时间 2023-10-26 漏洞等级 严重 MPS编号 MPS-b28s-4xal CVE编号 CVE-2023-34048 漏洞影响广度 一般 漏洞危害 OSCS 描述 vCenter Server是一种虚拟化管理软件,用于集中管理和监控VMware虚拟化环境中的多个虚拟机和主机。DCERPC协议是一种远程过程调用协议,能使处于同一…

    2023年10月26日
    0
  • Apache Superset where_in SQL注入漏洞 (CVE-2023-49736)

    漏洞类型 SQL注入 发现时间 2023-12-20 漏洞等级 中危 MPS编号 MPS-7r6y-8nmd CVE编号 CVE-2023-49736 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Superset 是一个数据可视化和数据探索平台。 Apache Superset 中存在一个名为 where_in 的 JINJA 宏,where_…

    2023年12月20日
    0