【已复现】Atlassian Confluence Server and Data Center 远程代码执行漏洞安全风险通告...

CVE-2024-21683高危漏洞深度剖析:从SSTI原理到Confluence RCE实战复现 服务端模板注入(SSTI)是一种严重的安全漏洞,其原理在于应用程序在处理用户输入时,未对模板语法进行充分过滤或沙箱隔离,导致攻击者注入的恶意表达式在服务器端被解析执行。这种漏洞的技术价值在于,它允许攻击者突破应用逻辑限制,直接执行系统命令或访问敏感数据,从而完全控制服务器。在Java Web应用生态中,Apache Velocity等模板引擎的广泛使用,使得SSTI成为企业级应用(如Atlassian Confluence)常见的高危攻击面。其典型应用场景包括内容管理系统、协作平台等需要动态渲染用户内容的系 阅读详情

87b705fd9cc65eae6264ef3e5a0f8f95.png

奇安信CERT

致力于第一时间为企业级用户提供安全风险通告有效解决方案。

安全通告

近日,奇安信CERT监测到 Atlassian Confluence Server and Data Center (CVE-2022-26134)远程代码执行漏洞。在Atlassian Confluence Server and Data Center上存在OGNL 注入漏洞,恶意攻击者可以利用该漏洞在目标Atlassian Confluence Server and Data Center服务器上注入恶意ONGL表达式,造成远程执行代码并部署WebShell。

目前,奇安信CERT已监测到Atlassian Confluence Server and Data Center(CVE-2022-26134)技术细节及PoC已在互联网公开,漏洞现实威胁提升,鉴于该漏洞影响范围极大,危害极高,建议客户尽快做好自查及防护。

漏洞名称

Atlassian Confluence Server and Data Center远程代码执行漏洞

公开时间

2022-06-03

更新时间

2022-06-04

CVE编号

CVE-2022-26134

其他编号

QVD-2022-8183

威胁类型

代码执行

技术类型

OGNL 注入

厂商

Atlassian

产品

Confluence   Server and Data Center

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

已发现

已发现

已发现

已公开

漏洞描述

在Atlassian Confluence Server and   Data Center中存在ONGL注入漏洞,未经身份验证的远程攻击者可以利用该漏洞在Atlassian Confluence Server and Data Center上注入恶意ONGL表达式,造成任意代码执行并部署WebShell

影响版本

Atlassian Confluence   Server and Data Center >= 1.3.0

Atlassian Confluence Server and Data Center < 7.4.17

Atlassian Confluence Server and Data Center < 7.13.7

Atlassian Confluence Server and Data Center < 7.14.3

Atlassian Confluence Server and Data Center < 7.15.2

Atlassian Confluence Server and Data Center < 7.16.4

Atlassian Confluence Server and Data Center < 7.17.4

Atlassian Confluence Server and Data Center < 7.18.1

不受影响版本

Atlassian Confluence Server and Data Center 7.4.17

Atlassian Confluence Server and Data Center 7.13.7

Atlassian Confluence Server and Data Center 7.14.3

Atlassian Confluence Server and Data Center 7.15.2

Atlassian Confluence Server and Data Center 7.16.4

Atlassian Confluence Server and Data Center 7.17.4

Atlassian Confluence Server and Data Center 7.18.1

其他受影响组件

目前,奇安信CERT已成功复现 Atlassian Confluence Server and Data Center (CVE-2022-26134)远程代码执行漏洞,截图如下:

d6ed86687f54cde6ae9272692a4bb66c.png

威胁评估

漏洞名称

Atlassian Confluence Server and Data Center远程代码执行漏洞

CVE编号

CVE-2022-26134

其他编号

QVD-2022-8183

CVSS 3.1评级

高危

CVSS 3.1分数

9.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

远程未经身份验证的攻击者可以利用该漏洞向目标服务器注入恶意ONGL表达式,在目标机器上以Confluence权限执行任意代码并部署WebShell。

处置建议

1、安装补丁

目前厂商已发布修复版本,请升级到以下版本:

Atlassian Confluence Server and Data Center 7.4.17

Atlassian Confluence Server and Data Center 7.13.7

Atlassian Confluence Server and Data Center 7.14.3

Atlassian Confluence Server and Data Center 7.15.2

Atlassian Confluence Server and Data Center 7.16.4

Atlassian Confluence Server and Data Center 7.17.4

Atlassian Confluence Server and Data Center 7.18.1

2、缓解措施

对于 Confluence 7.15.0 - 7.18.0:如果在集群内运行Confluence则需要在每个节点上重复以下过程:

a)关闭Confluence

b)在https://packages.atlassian.com/maven-internal/opensymphony/xwork/1.0.3-atlassian-10/xwork-1.0.3-atlassian-10.jar下载到服务器

c)删除或者将<confluence-install>/confluence/WEB-INF/lib/xwork-1.0.3-atlassian-8.jar 移出Confluence 安装目录

d)将第二步下载的文件复制到<confluence-install>/confluence/WEB-INF/lib/ 目录中

e)检查该文件权限是否和所在目录的其他文件权限一致。

f)启动Confluence

对于 Confluence 7.0.0 - Confluence 7.14.2:如果在集群内运行Confluence则需要在每个节点上重复以下过程:

a)关闭Confluence

b)将以下三个文件下载到服务器

https://packages.atlassian.com/maven-internal/opensymphony/xwork/1.0.3-atlassian-10/xwork-1.0.3-atlassian-10.jar

https://packages.atlassian.com/maven-internal/opensymphony/webwork/2.1.5-atlassian-4/webwork-2.1.5-atlassian-4.jar

https://confluence.atlassian.com/doc/files/1130377146/1137639562/3/1654274890463/CachedConfigurationProvider.class

c)删除或者移出以下路径的文件

<confluence-install>/confluence/WEB-INF/lib/xwork-1.0.3.6.jar

<confluence-install>/confluence/WEB-INF/lib/webwork-2.1.5-atlassian-3.jar

d)将下载的xwork-1.0.3-atlassian-10.jar复制到<confluence-install>/confluence/WEB-INF/lib/

e)将下载的webwork-2.1.5-atlassian-4.jar复制到<confluence-install>/confluence/WEB-INF/lib/

f)检查上述文件权限是否和同一目录的其他文件权限一样。

g)切换到目录<confluence-install>/confluence/WEBINF/classes/com/atlassian/confluence/setup

新建目录webwork

将下载的CachedConfigurationProvider.class复制到<confluence-install>/confluence/WEB-INF/classes/com/atlassian/confluence/setup/webwork目录中

确保复制的文件和新建的目录所有权等权限匹配

h)启动Confluence

参考资料

[1]https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/ 

时间线

2022年6月4日,奇安信CERT发布安全风险通告。

推荐阅读


详述近期遭利用的 Atlassian Confluence OGNL 注入漏洞 (CVE-2021-26084)

Confluence 企业服务器正遭攻击

FireEye 红队失窃工具大揭秘之:分析复现 Confluence路径穿越漏洞 (CVE-2019-3398)

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

5e7021a2ca5caa362f7c11862fb55f6d.png

32ef95681c19d521bee61083b2b9e551.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   942ffd68b9f4842b9fbd9279d9c86645.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

CVE-2024-21683漏洞复现Confluence模板注入RCE原理与实战 服务端模板注入是一种高危的Web安全漏洞,其原理在于应用程序未对用户输入的模板内容进行充分过滤,导致攻击者能够注入并执行恶意代码。在Java生态中,Velocity作为一种广泛使用的模板引擎,若使用不当,其强大的动态执行能力可能被滥用来调用Java反射机制访问敏感类和方法,从而实现远程代码执行。这种漏洞的技术价值在于它往往能绕过常规的输入过滤,直接威胁应用服务器底层安全,常见于内容管理系统、协作平台等需要动态内容渲染的场景。本文聚焦于Atlassian Confluence中的CVE-2024-21683漏 阅读详情

相关推荐

CVE-2023-22527漏洞复现Confluence命令注入与权限校验缺失分析

命令注入是一种常见且高危的Web安全漏洞,其原理在于应用程序未对用户输入进行充分验证和过滤,直接将输入拼接到系统命令中执行。攻击者通过构造恶意参数,可突破应用层边界,在服务器上执行任意操作系统指令,实现远程代码执行。该技术的核心价值在于揭示了权限校验与输入验证在安全开发中的决定性作用,尤其在Java等企业级应用中,通过Runtime.exec()等机制调用系统命令时,若缺乏严格的参数化处理或白名单控制,极易形成安全缺口。在知识管理、协同办公等应用场景中,Atlassian Confluence作为广泛使用的

weixin_29324877的博客 347

Atlassian Confluence Data Center and Server 权限提升漏洞复现(CVE-2023-22515)

Atlassian Confluence Data Center and Server 存在权限提升漏洞,未经身份验证的远程攻击者可以利用该漏洞来创建Confluence管理员帐户并访问Confluence实例,后台可上传shell插件,可导致服务器失陷。

0xSec 909

漏洞复现-Atlassian Confluence Data CenterServer 存在权限绕过漏洞 (CVE-2023-22518)

通过/json路由前缀可以直接访问到/setup和/admin namespace里定义的接口,而WebSudoInterceptor又默认认为/json路由下的接口不需要管理员二次登录,仅在接口方法有WebSudoRequired注解时需管理员二次登录。WebSudoInterceptor首先获取请求的url,如果接口url以/admin/开头,则接口默认需要管理员二次登录,仅在接口方法有WebSudoNotRequired注解时无需管理员二次登录。官方已修复该漏洞,建议用户按照官方修复步骤。

玄道的网安博客 1419

漏洞复现-Atlassian Confluence 远程代码执行漏洞(CVE-2023-22527)

1.漏洞描述是一款由Atlassian开发的企业团队协作和知识管理软件,提供了一个集中化的平台,用于创建、组织和共享团队的文档、知识库、项目计划和协作内容。Atlassian Confluence的/template/aui/text-inline.vm接口处存在velocity模板注入,未经身份验证的攻击者可利用此漏洞构造恶意请求远程代码执行,可导致服务器失陷。2.影响版本Confluence Data CenterConfluence Server 8.0.x。

玄道的网安博客 773

Atlassian 紧急修复已遭利用的 Confluence 0day

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士澳大利亚软件公司 Atlassian 紧急修复了位于 Cofluence Data Center and Server 软件中的一个严重的已遭利用的 0day 漏洞CVE-2023-22515,其CVSS评分为满分10分。该公司提到,“从一些客户处获知,外部攻击者可能已经利用了位于可公开访问呢的 Confluence Data Center an...

smellycat000的专栏 660

认识 Atlassian Datacenter 产品

欢迎使用Markdownds编辑器写博test客 本Markdown编辑器使用StackEdit修改而来,用它写博客,将会带来全新的体验哦: Markdown和扩展Markdown简洁的语法 **代码块高亮**as 图片链接和图片上传 LaTex数学公式 UML序列图和流程图 离线写博客 导入导出Markdown文件 丰富的快捷键 快捷键 加粗 Ctrl + B 斜体

jamesxu354的博客 1908

漏洞通告 | Atlassian Confluence存在远程代码执行漏洞,悬镜云鲨RASP天然免疫防护...

近日,Atlassian官方发布了一则安全更新,通告了一个严重且已在野利用的远程代码执行漏洞CVE-2022-26134,攻击者利用该漏洞,无需任何条件即可在Confluence中执行任意命令。该漏洞利用难度极低,影响范围广泛,同时利用方式已经公开,接下来将会有更多在野利用事件发生。悬镜建议企业自查,如使用Confluence,请及时采取安全措施。此外,悬镜云鲨RASP对...

DevOps持续集成的博客 413

Docker 部署 Atlassian Confluence 搭建企业Wiki

环境:阿里云CentOS7.3 软件:Atlassian Confluence 1.获取Atlassian Confluence安装包 wget https://www.atlassian.com/software/confluence/downloads/binary/atlassian-confluence-6.6.12-x64.bin [root@zaomianbao1 applic...

枣面包的博客 9090

Atlassian 修复严重的Confluence 硬编码凭据漏洞

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Atlassian 修复了Confluence Server and Data Center 中一个严重的硬编码凭据漏洞 (CVE-2022-26138),它可导致远程未认证攻击者登录到易受攻击的未修复服务器。该硬编码密码是在安装 Questions for Confluence app(版本2.7.34、2.7.35和...

smellycat000的专栏 524

CVE-2023-22515漏洞复现Confluence权限提升漏洞分析与实战防御

身份验证与授权机制是软件安全的基石,其核心原理在于确保只有合法用户才能访问特定资源。当机制存在缺陷时,可能导致严重的权限提升漏洞,攻击者无需凭证即可获取系统最高权限,技术价值在于深刻理解逻辑漏洞的成因与危害。这类漏洞常见于Web应用,尤其在系统初始化或状态管理环节。本文聚焦于Atlassian Confluence中的一个高危权限提升漏洞(CVE-2023-22515),该漏洞源于初始化状态验证缺陷,允许未授权攻击者创建管理员账户。通过复现其利用链,文章深入剖析了漏洞触发条件与影响,并提供了从网络隔离、补丁

weixin_33834628的博客 491

CVE-2021-26084漏洞复现:从OGNL注入到Confluence远程命令执行

表达式注入是一种常见的安全漏洞类型,其核心原理在于应用程序将未经验证的用户输入直接传递给表达式解析引擎执行。在Java生态中,OGNL作为一种强大的对象图导航语言,被广泛应用于Struts2等框架以实现动态数据绑定。然而,当攻击者能够控制传入的表达式参数时,就可能构造恶意代码,绕过预期逻辑,访问或调用受限的Java对象方法,从而实现任意代码执行,技术危害性极高。这类漏洞常出现在Web应用对请求参数处理不当的场景中。本文聚焦于一个经典案例——Atlassian Confluence Server中的OGNL表

weixin_30315435的博客 357

FireEye 红队失窃工具大揭秘之:分析复现 Confluence路径穿越漏洞 (CVE-2019-3398)

聚焦源代码安全,网罗国内外最新资讯!前言最近,全球领先的网络安全公司 FireEye 疑遭某 APT 组织的攻击,其大量政府客户信息遭越权访问,且红队工具被盗。虽然目前尚不清楚这些红队...

smellycat000的专栏 702

CVE-2023-22527漏洞剖析:Confluence身份验证绕过与OGNL注入RCE复现

身份验证绕过与表达式注入是Web应用安全领域的核心攻防点。身份验证机制旨在验证用户身份,而绕过漏洞则允许攻击者未经授权访问受保护资源,常因权限检查逻辑缺陷或配置不当引发。表达式注入,特别是OGNL(Object-Graph Navigation Language)注入,允许攻击者在服务器端执行任意代码,其原理在于应用未对用户输入进行充分过滤,将数据当作代码执行。这类漏洞的技术价值在于揭示了权限边界模糊与数据代码混淆带来的巨大风险,是远程代码执行(RCE)的常见入口。在应用场景上,广泛使用Struts2等框架

weixin_29324401的博客 266

CVE-2023-22515漏洞深度剖析:Confluence访问控制缺陷原理、复现与防御

访问控制是Web应用安全的核心机制之一,它通过身份验证和授权来确保只有合法用户才能访问特定资源。其原理在于系统对用户请求进行多层次的校验,一旦逻辑链出现缺陷,就可能导致严重的权限绕过。这种技术价值在于直接关系到业务系统的数据保密性和完整性,是防止未授权访问的关键防线。在团队协作与知识管理场景中,Atlassian Confluence作为广泛使用的企业级平台,其安全性尤为重要。本文聚焦于CVE-2023-22515这一高危访问控制缺陷,该漏洞源于Confluence在特定安装流程中对管理端点(如`/setu

weixin_29326909的博客 173

漏洞复现-Atlassian Confluence Data Center & Server 存在访问控制缺陷漏洞 (CVE-2023-22515)

Confluence 提供了一个集中式的团队协作环境,使团队成员能够共享文档、项目计划、任务列表、会议记录等信息,并进行实时协作和交流。它提供了高可用性、可扩展性和性能增强的功能,以确保在大规模使用情况下的稳定性和可靠性。我们可以在下面看到,SetupCheckInterceptor将进行测试BootstrapUtils.getBootstrapManager().isSetupComplete()作为检查的一部分,以确定 Confluence 服务器是否已设置。

玄道的网安博客 693

Confluence升级方案

Confluence升级方案

南宫乘风-Linux运维-虚拟化容器-Python编程 ownit.top 2597

入门篇:如何快速升级和迁移Confluence

如何快速升级和迁移Confluence

Jay的个人博客 2982

搭建confluence服务器(详细操作+踩坑说明)

linux服务器配置推荐 前提:web服务,文件服务,数据库服务部署在同一台服务器上。 推荐配置 2核 + 4G8G内存 + 300G硬盘 经过实践,4G内存还是不够用。 部署资源 atlassian-confluence-6.9.1-x64.bin confluence破解工具 mysql-8.0.20-linux-glibc2.12-i686.tar.xz mysql-connector-java-8.0.20.jar JDK1.8 ⬆(安装在本地windows上面,支持运行破解

weixin_44109245的博客 1万+
上一篇: 可千万别说这四个字,不然程序员要哭了
下一篇: 更好的 DevSecOps,更安全的应用
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值