Atlassian Confluence Data Center/Server 模板注入漏洞 (CVE-2023-22522)

漏洞类型 代码注入 发现时间 2023-12-06 漏洞等级 严重
MPS编号 MPS-2023-0023 CVE编号 CVE-2023-22522 漏洞影响广度 一般

漏洞危害

OSCS 描述
Confluence 是由Atlassian公司开发的企业协作和文档管理工具。
Atlassian Confluence Data Center/Server 受影响版本中,由于在加载用户传入的模版时未验证文件类型(应只允许.vm, .vmd, .css, .xml类型),导致模版注入漏洞。具有Confluence实例登陆权限(包括匿名访问权限)的攻击者可以通过上传恶意的模版文件,在Confluence实例上执行任意远程代码。如果 Confluence 站点托管在Atlassian Cloud(域名为:atlassian.net),则不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-2023-0023

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
confluence_server [8.0.0, 8.4.5) 升级 将 confluence_server 升级至 8.4.5 及以上版本
confluence_server [8.5.0, 8.5.4) 升级 将组件 confluence_server 升级至 8.5.4 及以上版本
confluence_data_center [8.6.0, 8.6.2) 升级 将组件 confluence_data_center 升级至 8.6.2 及以上版本
confluence_data_center [8.5.0, 8.5.4) 升级 将 confluence_data_center 升级至 8.5.4 及以上版本
confluence_server [4.0.0, 7.19.17) 升级 将组件 confluence_server 升级至 7.19.17 及以上版本
confluence_data_center [8.0.0, 8.4.5) 升级 将 confluence_data_center 升级至 8.4.5 及以上版本
confluence_data_center [4.0.0, 7.19.17) 升级 将组件 confluence_data_center 升级至 7.19.17 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-2023-0023

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2023-0023

https://confluence.atlassian.com/security/cve-2023-22522-rce-vulnerability-in-confluence-data-center-and-confluence-server-1319570362.html

https://nvd.nist.gov/vuln/detail/CVE-2023-22522

https://jira.atlassian.com/browse/CONFSERVER-93415

(0)
上一篇 2023年12月8日 下午2:00
下一篇 2023年12月13日 上午10:00

相关推荐

  • Atlassian Confluence 权限提升漏洞 (CVE-2023-22515)

    漏洞类型 输入验证不恰当 发现时间 2023-10-04 漏洞等级 严重 MPS编号 MPS-2023-0016 CVE编号 CVE-2023-22515 漏洞影响广度 一般 漏洞危害 OSCS 描述 Confluence 是由Atlassian公司开发的企业协作和文档管理工具。 Confluence Data Center 和 Confluence Ser…

    2023年10月9日
    0
  • Microsoft WordPad NTLM hash 泄露风险 (CVE-2023-36563)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-11-01 漏洞等级 中危 MPS编号 MPS-q4c3-r0wz CVE编号 CVE-2023-36563 漏洞影响广度 小 漏洞危害 OSCS 描述 WordPad 是微软开发的写字板。2023年9月1日,微软宣布WordPad弃用,并在之后的Windows更新中删除。NTLM hash 是 Window…

    2023年11月2日
    0
  • OpenZFS 安全机制失效漏洞 (CVE-2023-49298)

    漏洞类型 输入验证不恰当 发现时间 2023-11-25 漏洞等级 中危 MPS编号 MPS-70jg-txe3 CVE编号 CVE-2023-49298 漏洞影响广度 一般 漏洞危害 OSCS 描述 OpenZFS 是一种高级文件系统和卷管理器 OpenZFS 受影响版本中存在安全机制失效漏洞,涉及使用依赖高效复制文件数据的应用程序时,可能会用零值字节替换…

    2023年11月27日
    0
  • JumpServer 会话录像文件未授权访问漏洞 (CVE-2023-42442)

    漏洞类型 身份验证不当 发现时间 2023-09-18 漏洞等级 高危 MPS编号 MPS-ye5k-1v9i CVE编号 CVE-2023-42442 漏洞影响广度 广 漏洞危害 OSCS 描述 JumpServer 是一款开源的堡垒机。 在JumpServer受影响版本中,由于会话回放录像接口/api/v1/terminal/sessions/鉴权不当,…

    2023年9月18日
    0
  • Apache StreamPipes <0.92.0 权限管理不当漏洞(CVE-2023-31469)

    漏洞类型 权限管理不当 发现时间 2023/6/23 漏洞等级 中危 MPS编号 MPS-nbg7-lsvd CVE编号 CVE-2023-31469 漏洞影响广度 极小 漏洞危害 OSCS 描述 Apache StreamPipes 是一个开源的数据流处理框架。Apache StreamPipes 受影响版本中由于 UserResource.java 中的…

    2023年8月31日
    0