Atlassian Confluence 权限提升漏洞 (CVE-2023-22515)

漏洞类型 输入验证不恰当 发现时间 2023-10-04 漏洞等级 严重
MPS编号 MPS-2023-0016 CVE编号 CVE-2023-22515 漏洞影响广度 一般

漏洞危害

OSCS 描述
Confluence 是由Atlassian公司开发的企业协作和文档管理工具。
Confluence Data Center 和 Confluence Server 受影响版本中存在权限提升漏洞,未授权的攻击者利用该漏洞通过向 /setup/setupadministrator.action 端点发送恶意的 http 请求在 Confluence 实例中创建管理员账户,进而获取 Confluence 实例的访问权限。
由 Atlassian (atlassian.net)托管的 Confluence不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-2023-0016

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
confluence [8.5.0, 8.5.2) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
confluence [8.0.0, 8.3.3) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
缓解措施 修改 web.xml 文件阻止 /setup/* 端点的访问,参考链接:https://confluence.atlassian.com/kb/faq-for-cve-2023-22515-1295682188.html
confluence [8.4.0, 8.4.3) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-2023-0016

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2023-0016

https://confluence.atlassian.com/display/KB/FAQ+for+CVE-2023-22515

https://confluence.atlassian.com/pages/viewpage.action?pageId=1295682276

https://jira.atlassian.com/browse/CONFSERVER-92457

(0)
上一篇 2023年10月9日 下午6:27
下一篇 2023年10月9日 下午6:27

相关推荐

  • MyBatis Plus<=3.5.6 存在SQL注入漏洞 (CVE-2024-35548)

    漏洞类型 SQL注入 发现时间 2024-05-29 漏洞等级 高危 MPS编号 MPS-mg7u-bw9p CVE编号 CVE-2024-35548 漏洞影响广度 漏洞危害 OSCS 描述 MyBatis Plus 是 MyBatis 的增强工具,用于简化数据库开发,提高开发效率。 受影响版本中,由于 UpdateWrapper 类未对用户可控的参数进行过…

    漏洞 2024年5月30日
    0
  • Spring Cloud Data Flow < 2.11.3 存在任意文件写入漏洞 (CVE-2024-22263)

    漏洞类型 任意文件上传 发现时间 2024-05-29 漏洞等级 严重 MPS编号 MPS-wj3y-50gb CVE编号 CVE-2024-22263 漏洞影响广度 漏洞危害 OSCS 描述 Spring Cloud Data Flow(SCDF)是一个基于微服务的工具包,用于在 Cloud Foundry 和 Kubernetes 中构建流式和批量数据处…

    漏洞 2024年5月30日
    0
  • Google Chrome V8< 13.6.86 类型混淆漏洞

    【高危】Google Chrome V8< 13.6.86 类型混淆漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器,V8 是 Google 开发的高性能开源 JavaScript 和 WebAssembly 引擎,广泛应用于 Chrome 浏览器和 Node.js 等环境。受影响版本中,V8 Turbosh…

    2025年7月15日
    0
  • 契约锁电子签章系统 pdfverifier 远程代码执行漏洞

    【高危】契约锁电子签章系统 pdfverifier 远程代码执行漏洞 漏洞描述 契约锁是上海亘岩网络科技有限公司推出的一个电子签章及印章管控平台。受影响版本中,pdfverifier 接口在处理 OFD 文件(实质为 ZIP 压缩格式)时,未对压缩包内的文件名进行路径合法性校验。攻击者可构造包含 ../ 的恶意条目,在解压过程中将文件写入服务器任意路径,从而…

    漏洞 2025年7月12日
    0
  • libcurl Socks5 堆缓冲区溢出漏洞 (CVE-2023-38545)

    漏洞类型 堆缓冲区溢出 发现时间 2023-10-11 漏洞等级 高危 MPS编号 MPS-cpg0-9qk3 CVE编号 CVE-2023-38545 漏洞影响广度 广 漏洞危害 OSCS 描述 curl 是用于在各种网络协议之间传输数据的命令行工具,libcurl 用于提供处理网络通信和数据传输的Api接口。curl 默认下载缓冲区为 102400 字节…

    2023年10月12日
    0