【风险通告】Atlassian Confluence 权限提升漏洞(CVE-2023-22515)

admin 2023年10月13日23:17:54评论2 views字数 1661阅读5分32秒阅读模式
【风险通告】Atlassian Confluence 权限提升漏洞(CVE-2023-22515)

漏洞公告

近日,安恒信息CERT监测到Atlassian Confluence 权限提升漏洞(CVE-2023-22515),目前技术细节及PoC未公开 ,漏洞详情如下:Atlassian收到客户报告的一个问题,即攻击者可以利用有访问权限的Confluence Data Center and Server实例漏洞在未授权的情况下创建Confluence管理员用户并以管理员权限进入Confluence后台。


安恒信息卫兵实验室已复现此漏洞。

【风险通告】Atlassian Confluence 权限提升漏洞(CVE-2023-22515)

漏洞信息

Confluence是一个专业的企业知识管理与协同软件,也可以用于构建企业wiki。使用简单,它强大的编辑和站点管理特征能够帮助团队成员之间共享信息、文档协作、集体讨论,信息推送。

漏洞标题 Atlassian Confluence 权限提升漏洞
应急响应等级 1级
漏洞类型 权限提升
影响目标 影响厂商 Atlassian
影响产品 Confluence
影响版本

8.0.0

8.0.1

8.0.2

8.0.3

8.0.4

8.1.0

8.1.1

8.1.3

8.1.4

8.2.0

8.2.1

8.2.2

8.2.3

8.3.0

8.3.1

8.3.2

8.4.0

8.4.1

8.4.2

8.5.0

8.5.1

安全版本
8.3.3 or later
8.4.3 or later
8.5.2 (Long Term Support release) or later

漏洞编号 CVE编号 CVE-2023-22515
CNVD编号 未分配
CNNVD编号 未分配
安恒CERT编号 DM-202301-000022
漏洞标签 web应用
CVSS3.1评分 10 危害等级 严重
CVSS向量 访问途径(AV) 网络
攻击复杂度(AC)
所需权限(PR) 无需任何权限
用户交互(UI) 不需要用户交互
影响范围(S) 已改变
机密性影响(C)
完整性影响(I)
可用性影响(A)
威胁状态 Poc情况 已发现
Exp情况 未发现
在野利用 已发现
研究情况 已复现
舆情热度 公众号
Twitter
微博

该产品主要使用客户行业分布为广泛,基于CVSS3.1评分为10分,该漏洞危害性严重,建议客户尽快做好自查及防护。

修复方案

官方修复方案:

建议您更新当前系统或软件至最新版,完成漏洞的修复。
临时缓解方案:
1、修改 /<confluence-install-dir>/confluence/WEB-INF/web.xml 文件,并添加以下内容(就在文件末尾的 </web-app> 标签之前):
<security-constraint>      <web-resource-collection>        <url-pattern>/setup/*</url-pattern>      <http-method-omission>*</http-method-omission>    </web-resource-collection>      <auth-constraint />  </security-constraint>


2、重新启动 Confluence。


产品能力覆盖

目前安恒信息已有9款产品覆盖该漏洞检测与防护。

产品名称

覆盖补丁包

AiLPHA大数据平台

已支持

AXDR平台的流量探针

已支持

APT攻击预警平台

已支持

明鉴漏洞扫描系统

已支持

明鉴远程安全评估系统

已支持

云鉴版漏洞扫描系统

已支持

WebScan7

已支持

WAF

已支持

玄武盾

已支持


参考资料

https://jira.atlassian.com/browse/CONFSERVER-92457
https://confluence.atlassian.com/display/KB/FAQ+for+CVE-2023-22515
https://confluence.atlassian.com/pages/viewpage.action?pageId=1295682276

技术支持

如有漏洞相关需求支持请联系400-6777-677获取相关能力支撑



安恒信息CERT

2023年10月


原文始发于微信公众号(安恒信息CERT):【风险通告】Atlassian Confluence 权限提升漏洞(CVE-2023-22515)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月13日23:17:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【风险通告】Atlassian Confluence 权限提升漏洞(CVE-2023-22515)http://cn-sec.com/archives/2103312.html

发表评论

匿名网友 填写信息