徐州蹬推电子技术有限公司

Confluence 遠程命令執(zhí)行高危漏洞通告

     近期青云QingCloud安全監(jiān)控中心接到用戶反饋, 說明服務(wù)器可能被攻擊,經(jīng)過與用戶溝通排查,發(fā)現(xiàn)和 Confluence 的一個已知漏洞相關(guān)。 Confluence Server 與 Confluence Data Center 中, Widget Connector 存在服務(wù)端模板注入漏洞,攻擊者能利用此漏洞能夠?qū)崿F(xiàn)目錄穿越,遍歷甚至遠程命令執(zhí)行。

漏洞描述:
       Confluence Server 與 Confluence Data Center 中的 Widget Connector 存在服務(wù)端模板注入漏洞,攻擊者構(gòu)造特定請求可遠程遍歷服務(wù)器任意文件,甚至實現(xiàn)遠程命令執(zhí)行攻擊。近期有安全研究人員披露漏洞利用PoC,強烈提醒請盡快升級相關(guān)軟件。

漏洞評級:
CVE-2019-3395 嚴(yán)重
CVE-2019-3396 嚴(yán)重

影響軟件:
Confluence Server
Confluence Data Center

安全版本:
6.6.x 系列:6.6.12 及以上
6.12.x系列:6.12.3 及以上
6.13.x系列:6.13.3 及以上
6.14.x系列:6.14.2 及以上

安全建議:
以下任選一種皆可修復(fù)漏洞。
1、升級至安全版本。下載鏈接:
https://www.atlassian.com/software/confluence/download/
https://atlassian.com/software/confluence/download/data-center

2、升級Widget Connector 組件。
Linux系統(tǒng)運行如下命令查找widgetconnector-*.jar文件所在位置:
find / -name “widgetconnector-*”
下載最新版本的widgetconnector-3.1.4.jar替換,并重啟Confluence應(yīng)用

相關(guān)鏈接:
https://confluence.atlassian.com/doc/confluence-security-advisory-2019-03-20-966660264.html

如您有任何需求與建議,可通過工單或客服電話 400-8576-886隨時與我們聯(lián)系。

青云QingCloud安全監(jiān)控中心

熱門標(biāo)簽
Ubuntu
邊緣計算
飛騰
教育
超融合
云易捷
數(shù)據(jù)
存儲
U10000
云服務(wù)器
RadonDB
數(shù)據(jù)庫
復(fù)制成功
格尔木市| 合水县| 清流县| 红安县| 南昌县| 肇庆市| 邻水| 吉木萨尔县| 阳新县| 敦煌市| 阳朔县| 江城| 金山区| 遂川县| 科技| 平舆县| 镇坪县| 益阳市| 桑日县| 通榆县| 安庆市| 宁安市| 即墨市| 繁峙县| 汾西县| 五莲县| 博兴县| 论坛| 彰武县| 谢通门县| 阿拉善盟| 西藏| 连平县| 綦江县| 四平市| 名山县| 铜鼓县| 申扎县| 三亚市| 宣化县| 崇礼县|