Atlassian Confluence 权限提升漏洞 (CVE-2023-22515)

漏洞类型 输入验证不恰当 发现时间 2023-10-04 漏洞等级 严重
MPS编号 MPS-2023-0016 CVE编号 CVE-2023-22515 漏洞影响广度 一般

漏洞危害

OSCS 描述
Confluence 是由Atlassian公司开发的企业协作和文档管理工具。
Confluence Data Center 和 Confluence Server 受影响版本中存在权限提升漏洞,未授权的攻击者利用该漏洞通过向 /setup/setupadministrator.action 端点发送恶意的 http 请求在 Confluence 实例中创建管理员账户,进而获取 Confluence 实例的访问权限。
由 Atlassian (atlassian.net)托管的 Confluence不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-2023-0016

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
confluence [8.5.0, 8.5.2) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
confluence [8.0.0, 8.3.3) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
缓解措施 修改 web.xml 文件阻止 /setup/* 端点的访问,参考链接:https://confluence.atlassian.com/kb/faq-for-cve-2023-22515-1295682188.html
confluence [8.4.0, 8.4.3) 更新 升级confluence到 8.3.3、8.4.3、8.5.2 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-2023-0016

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2023-0016

https://confluence.atlassian.com/display/KB/FAQ+for+CVE-2023-22515

https://confluence.atlassian.com/pages/viewpage.action?pageId=1295682276

https://jira.atlassian.com/browse/CONFSERVER-92457

(0)
上一篇 2023年10月9日 下午6:27
下一篇 2023年10月9日 下午6:27

相关推荐

  • Laravel框架中“cookie”会话驱动程序存在RCE (MPS-2zns-0ulj)

    漏洞类型 代码注入 发现时间 2024-05-16 漏洞等级 严重 MPS编号 MPS-2zns-0ulj CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 Laravel是Laravel社区的一个Web 应用程序框架。 受影响版本中,当应用程序使用“cookie”会话驱动的并且暴露了encryption oracle时会受到远程代码执行的…

    漏洞 2024年5月16日
    0
  • NPM组件 @amiga-fwk-nodejs/log 等窃取主机敏感信息

    【高危】NPM组件 @amiga-fwk-nodejs/log 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @amiga-fwk-nodejs/log 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-l8r3-kn1o 处置建议 强烈建议修复 发现时间 2025-08-13 …

    2025年8月13日
    0
  • Apache DolphinScheduler 敏感信息泄漏 (CVE-2023-48796)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-11-24 漏洞等级 高危 MPS编号 MPS-p9et-w8rl CVE编号 CVE-2023-48796 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache DolphinScheduler 是一个分布式、易扩展、可视化的工作流任务调度平台。 受影响版本中,由于没有限制暴露的端点,导致所有端点全部…

    2023年11月26日
    0
  • angular-editor 存储型XSS

    漏洞类型 XSS 发现时间 2023/7/5 漏洞等级 中危 MPS编号 MPS-vg0h-iq7r CVE编号 – 漏洞影响广度 小 漏洞危害OSCS 描述angular-editor 是一款适用于 Angular 6-14+ 的简单原生 WYSIWYG/Rich Text 编辑器。在受影响版本中,攻击者通过点击「Insert URL Link…

    2023年8月30日
    0
  • ShowDoc <3.2.5 存在远程代码执行漏洞 (MPS-eafb-s8r2)

    漏洞类型 代码注入 发现时间 2024-05-28 漏洞等级 严重 MPS编号 MPS-eafb-s8r2 CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 ShowDoc 是基于thinkPHP开发的开源文档管理系统,支持使用 Markdown 语法书写API文档、数据字典、在线Excel文档等功能。 ShowDoc 3.2.5之前版本存…

    漏洞 2024年5月29日
    0