Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03284

Опубликовано: 02 июн. 2022
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость веб-сервера Atlassian Confluence Server и дата центра Confluence Data Center связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Atlassian

Наименование ПО

Data Center
Confluence Server

Версия ПО

до 7.4.17 (Data Center)
до 7.13.7 (Data Center)
до 7.14.3 (Data Center)
до 7.15.2 (Data Center)
до 7.16.4 (Data Center)
до 7.17.4 (Data Center)
до 7.18.1 (Data Center)
до 7.18.1 (Confluence Server)
до 7.17.4 (Confluence Server)
до 7.16.4 (Confluence Server)
до 7.15.2 (Confluence Server)
до 7.14.3 (Confluence Server)
до 7.13.7 (Confluence Server)
до 7.4.17 (Confluence Server)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

В связи с отсутствием исправления программного обеспечения разработка компенсирующих мер, полностью нейтрализующих возможность эксплуатации уязвимости, не представляется возможной.
Компенсирующие меры:
- использование средств межсетевого экранирования уровня веб-приложений с целью ограничения доступа с URL-адресов, содержащих ${;
- ограничение доступа к веб-серверу из сети интернет;
- ограничение использования программного средства.
Информация от разработчика:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94461
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 3 лет назад

In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.

CVSS3: 9.8
nvd
около 3 лет назад

In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.

CVSS3: 9.8
github
около 3 лет назад

In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.

EPSS

Процентиль: 100%
0.94461
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2