Aplikacja Atlassian Questions For Confluence tworzy ukryte konto systemowe z zakodowanym na stałe hasłem, umożliwiając nieuwierzytelnionemu atakującemu zalogowanie się do Confluence. Podatność jest aktywnie wykorzystywana i otrzymała ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users group with the username disabledsystemuser and a hardcoded password. A remote, unauthenticated attacker with knowledge of the hardcoded password could exploit this to log into Confluence and access all content accessible to users in the confluence-users group. This user account is created when installing versions 2.7.34, 2.7.35, and 3.0.2 of the app.
Podczas instalacji wersji 2.7.34, 2.7.35 lub 3.0.2 aplikacji Questions For Confluence automatycznie tworzone jest konto użytkownika o nazwie 'disabledsystemuser' w grupie confluence-users, z hasłem zakodowanym na stałe w kodzie aplikacji (hardcoded password). Zdalny, nieuwierzytelniony atakujący, który zna to hasło (jest ono publicznie znane), może zalogować się do instancji Confluence bez żadnych dodatkowych uprawnień lub interakcji po stronie ofiary. Po uwierzytelnieniu atakujący uzyskuje dostęp do wszystkich zasobów dostępnych dla członków grupy confluence-users.
Atakujący może uzyskać nieautoryzowany dostęp do wszystkich treści widocznych dla standardowych użytkowników Confluence, w tym potencjalnie poufnych dokumentów, stron i danych przechowywanych w instancji.
Należy niezwłocznie zaktualizować aplikację Questions For Confluence do wersji wolnej od podatności zgodnie z zaleceniami Atlassian (security advisory z 2022-07-20). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ręcznie wyłączyć lub usunąć konto 'disabledsystemuser' z instancji Confluence. Warto również zweryfikować, czy konto to nie zostało już wykorzystane do nieuprawnionego dostępu.
Confluence Server i Confluence Data Center z zainstalowaną aplikacją Questions For Confluence w wersjach 2.7.34, 2.7.35 oraz 3.0.2.
Hardcoded hasło do konta 'disabledsystemuser' jest publicznie znane, co drastycznie obniża próg wejścia dla atakujących. Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana. Konto tworzone jest automatycznie podczas instalacji podatnych wersji aplikacji i pozostaje aktywne nawet po odinstalowaniu aplikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtlassian Confluence Data Center
APPAtlassianwszystkie wersjeAtlassian Confluence Server
APPAtlassianwszystkie wersjeAtlassian Questions For Confluence
APPAtlassian2.7.342.7.353.0.2
CISA KEV — szczegółyi
- Dostawcai
- Atlassian ↗
- Produkti
- Confluence
- Data dodania do KEVi
- 29 lipca 2022
- Termin remediation (USA)i
- 19 sierpnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Aplikacja Atlassian Questions For Confluence zawiera credentials zapisane na stałe, ujawniające nazwę użytkownika i hasło w postaci zwykłego tekstu. Zdalny atakujący bez uwierzytelnienia może wykorzystać te poświadczenia do zalogowania się do Confluence i dostępu do całej zawartości dostępnej dla użytkowników grupy confluence-users.
▸ Pokaż oryginał (EN)
Atlassian Questions For Confluence App has hard-coded credentials, exposing the username and password in plaintext. A remote unauthenticated attacker can use these credentials to log into Confluence and access all content accessible to users in the confluence-users group.
Powiązane podatności
RCE via template injection w Atlassian Confluence Data Center i Server
Atlassian Confluence – Improper Authorization umożliwia przejęcie instancji
Atlassian Confluence – nieautoryzowane tworzenie kont administratora
OGNL Injection RCE w Atlassian Confluence Server i Data Center
OGNL injection RCE w Atlassian Confluence Server i Data Center