W Atlassian Confluence Server oraz Data Center istnieje krytyczna podatność typu OGNL injection, umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are before version 6.13.23, from version 6.14.0 before 7.4.11, from version 7.5.0 before 7.11.6, and from version 7.12.0 before 7.12.5.
Podatność polega na możliwości wstrzyknięcia wyrażeń OGNL (Object-Graph Navigation Language) przez nieuwierzytelnionego użytkownika za pośrednictwem interfejsu webowego Confluence. OGNL jest językiem wyrażeń używanym wewnętrznie przez framework Struts2/WebWork do przetwarzania danych wejściowych. Atakujący może spreparować złośliwe żądanie HTTP zawierające wyrażenie OGNL, które zostanie następnie wykonane przez serwer z uprawnieniami aplikacji, prowadząc do pełnego przejęcia kontroli nad instancją.
Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza możliwość całkowitego przejęcia systemu, kradzieży danych, instalacji malware lub wykorzystania serwera jako punktu wejścia do dalszego lateral movement w sieci organizacji.
Należy niezwłocznie zaktualizować Confluence Server lub Data Center do wersji co najmniej: 6.13.23, 7.4.11, 7.11.6 lub 7.12.5 (odpowiednio do posiadanej gałęzi). Szczegółowe instrukcje dostępne są w biuletynie producenta pod adresem https://jira.atlassian.com/browse/CONFSERVER-67940. Ze względu na aktywne wykorzystywanie podatności zaleca się priorytetowe wdrożenie patcha lub tymczasowe odcięcie dostępu do instancji Confluence z niezaufanych sieci.
Atlassian Confluence Server i Data Center: wersje przed 6.13.23, wersje od 6.14.0 przed 7.4.11, wersje od 7.5.0 przed 7.11.6, wersje od 7.12.0 przed 7.12.5
Podatność jest wpisana do katalogu CISA Known Exploited Vulnerabilities (KEV). Publicznie dostępny jest exploit opublikowany na Packet Storm Security (Atlassian-Confluence-Namespace-OGNL-Injection). Data publikacji CVE: 2021-08-30.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtlassian Confluence Data Center
APPAtlassian< 6.13.236.14.0 – 7.4.11 (bez)7.5.0 – 7.11.6 (bez)7.12.0 – 7.12.5 (bez)Atlassian Confluence Server
APPAtlassian< 6.13.236.14.0 – 7.4.11 (bez)7.5.0 – 7.11.6 (bez)7.12.0 – 7.12.5 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Atlassian ↗
- Produkti
- Confluence Server and Data Center
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Serwery Atlassian Confluence Server i Data Server zawierają lukę podatności OGNL (Object-Graph Navigation Language) injection, która może umożliwić nieuwierzytelnionemu atakującemu wykonanie kodu.
▸ Pokaż oryginał (EN)
Atlassian Confluence Server and Data Server contain an Object-Graph Navigation Language (OGNL) injection vulnerability that may allow an unauthenticated attacker to execute code.
Powiązane podatności
RCE via template injection w Atlassian Confluence Data Center i Server
Atlassian Confluence – Improper Authorization umożliwia przejęcie instancji
Atlassian Confluence – nieautoryzowane tworzenie kont administratora
Atlassian Questions For Confluence — ukryte konto z hardcoded hasłem
OGNL Injection RCE w Atlassian Confluence Server i Data Center