{{ noticeDetails.title}}

时间:{{ noticeDetails.createdTime}}

Atlassian Confluence 远程代码执行漏洞在野利用

时间:2024-01-24 09:18:38

安全通告

 

 

 

电科网安预警Atlassian Confluence 远程代码执行漏洞在野利用”,漏洞等级严重,建议及时采取修复措施以避免受到损失。

 

漏洞名称:Atlassian Confluence 远程代码执行漏洞

漏洞编号:CVE-2023-22527

漏洞等级:严重

漏洞概要:

Confluence Data Center and Confluence Server是由Atlassian公司开发的企业级协作软件,主要用于团队成员之间的知识共享、项目协作、文档管理等。它可以帮助团队创建、组织和讨论工作,使得信息能够在团队成员之间流动,提高工作效率。

近期监测到Atlassian修复了一个Confluence远程代码执行漏洞。官方给出CVSS3基础评分10分。由于限制不够严格,攻击者可以在未授权的情况下构造恶意请求,注入OGNL表达式,在Confluence使用 Velocity 模板文件渲染视图时执行任意代码,获取服务器权限。 

漏洞详情及POC已公开,已监测到在野利用。厂商已发布修复版本。攻防实验室已复现该漏洞。

 

影响范围:

 

产品

影响版本

Confluence Data Center and Server

8.0.x

8.1.x

8.2.x

8.3.x

8.4.x

8.5.0-8.5.3

 

 

安全版本:

 

产品

安全版本

最新版本

Confluence Data Center and Server

8.5.4 (LTS)

8.5.5 (LTS)

Confluence Data Center

8.6.0 (Data Center Only)

8.7.2 (Data Center Only)

8.7.1 (Data Center Only)

 

 

修复方案:

Ø 升级到安全版本

 

 


附录:

Ø Atlassian官方漏洞通告

https://confluence.atlassian.com/security/cve-2023-22527-rce-remote-code-execution-vulnerability-in-confluence-data-center-and-confluence-server-1333990257.html

Ø Confluence官方升级指导手册

https://confluence.atlassian.com/doc/upgrading-confluence-4578.html

Ø Confluence官方安全版本下载地址

https://www.atlassian.com/software/confluence/download-archives