Atlassian Confluence 权限提升漏洞 (CVE-2023-22515)

漏洞类型 输入验证不恰当 发现时间 2023-10-04 漏洞等级 严重
MPS编号 MPS-2023-0016 CVE编号 CVE-2023-22515 漏洞影响广度 一般

漏洞危害

OSCS 描述
Confluence 是由Atlassian公司开发的企业协作和文档管理工具。
Confluence Data Center 和 Confluence Server 受影响版本中存在权限提升漏洞,未授权的攻击者利用该漏洞通过向 /setup/setupadministrator.action 端点发送恶意的 http 请求在 Confluence 实例中创建管理员账户,进而获取 Confluence 实例的访问权限。
由 Atlassian (atlassian.net)托管的 Confluence不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-2023-0016

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
confluence [8.5.0, 8.5.2) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
confluence [8.0.0, 8.3.3) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
缓解措施 修改 web.xml 文件阻止 /setup/* 端点的访问,参考链接:https://confluence.atlassian.com/kb/faq-for-cve-2023-22515-1295682188.html
confluence [8.4.0, 8.4.3) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-2023-0016

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2023-0016

https://confluence.atlassian.com/display/KB/FAQ+for+CVE-2023-22515

https://confluence.atlassian.com/pages/viewpage.action?pageId=1295682276

https://jira.atlassian.com/browse/CONFSERVER-92457

(0)
上一篇 2023年10月9日 下午6:27
下一篇 2023年10月9日 下午6:27

相关推荐

  • Redis hyperloglog 越界写入导致远程代码执行漏洞

    【高危】Redis hyperloglog 越界写入导致远程代码执行漏洞 漏洞描述 Redis HyperLogLog 是一种概率性数据结构,它能以极小的、恒定的内存空间来高效地估算一个集合中不重复元素的数量(即基数)。受影响版本中,在解析 HyperLogLog 稀疏编码数据时,由于未能充分验证其操作码中的运行长度(run-length),攻击者可构造恶意…

    2025年7月8日
    0
  • sentry/nextjs <7.77.0 SSRF漏洞 (CVE-2023-46729)

    漏洞类型 SSRF 发现时间 2023-11-10 漏洞等级 严重 MPS编号 MPS-eg1f-zcy9 CVE编号 CVE-2023-46729 漏洞影响广度 一般 漏洞危害 OSCS 描述 Sentry是一个开源的实时事件日志监控、记录和聚合平台,Sentry Next.js 是 JavaScript 官方 Sentry SDK 由于没有使用正确的正则…

    2023年11月10日
    0
  • WPS Office 远程代码执行漏洞(WPSSRC-2023-0701绕过) (MPS-qjky-hw9x)

    漏洞类型 代码注入 发现时间 2023-08-22 漏洞等级 高危 MPS编号 MPS-qjky-hw9x CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 WPS Office 软件是由金山办公软件股份有限公司自主研发的一款办公软件套装。由于对 WPSSRC-2023-0701 的修复不充分,WPS Office Windows 版本…

    2023年8月23日
    0
  • Apache InLong updateAuditSource方法命令注入漏洞 (CVE-2023-51784)

    漏洞类型 代码注入 发现时间 2024-01-03 漏洞等级 高危 MPS编号 MPS-81gu-tekl CVE编号 CVE-2023-51784 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache InLong 是开源的数据集成框架,Audit source 是对 Agent、DataProxy、Sort 模块的入流量、出流量进行实时审计,并将审计…

    2024年1月4日
    0
  • snappy-java 的 compress 方法整数溢出漏洞导致拒绝服务 (CVE-2023-34454)[有POC]

    漏洞类型 整数溢出或环绕 发现时间 2023/6/16 漏洞等级 中危 MPS编号 MPS-angp-mxl2 CVE编号 CVE-2023-34454 漏洞影响广度 小 漏洞危害 OSCS 描述 snappy-java 是一个开源的、Java 语言开发的压缩/解压代码库。snappy-java 1.1.10.1之前版本中的 Snappy#compress …

    2023年9月1日
    0