• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202310/1949401_30003_0.htm

Atlassian Confluence Data Center and Server权限提升漏洞(CVE-2023-22515)通告

【发布时间:2023-10-18】

新华三盾山实验室

2023/10/07

1. 漏洞综述

1.1 漏洞背景

Atlassian Confluence是一款由澳大利亚软件公司Atlassian开发的企业级团队协作工具,团队成员可以在一个集中的平台上共享文档、讨论项目、协作编写以及管理知识。Confluence有两个版本:Data Center和Server。Atlassian Confluence Data Center是面向大型企业和组织的高可用性、可扩展性和高性能版本,Atlassian Confluence Server是适用于中小型企业和组织的自托管版本。Confluence具有项目管理、文档存档、团队协作、知识共享和信息发布等多种用途,并且支持实时协作、评论和反馈、文件和媒体共享、任务追踪和问题解决等功能。近日,新华三盾山实验室监测到Atlassian官方发布了安全公告,修复了一个存在于Confluence Data Center and Server中的权限提升漏洞(CVE-2023-22515),且漏洞已存在在野利用,攻击者利用该漏洞可创建confluence管理员账户。

1.2 漏洞详情

由于Confluence Data Center and Server中存在权限提升漏洞,未经身份验证的恶意攻击者成功利用此漏洞可创建未授权的confluence管理员账户,获取访问Confluent实例的权限。

2. 影响范围

8.0.0 <= Confluence Data Center and Confluence Server <= 8.0.4

8.1.0 <= Confluence Data Center and Confluence Server <= 8.1.4

8.2.0 <= Confluence Data Center and Confluence Server <= 8.2.3

8.3.0 <= Confluence Data Center and Confluence Server <= 8.3.2

8.4.0 <= Confluence Data Center and Confluence Server <= 8.4.2

8.5.0 <= Confluence Data Center and Confluence Server <= 8.5.1

3. 严重等级

威胁等级

严重

影响程度

广泛

利用价值

利用难度

漏洞评分

10

4. 处置方法

4.1 官方补丁

目前官方已修复该漏洞,受影响用户可以升级更新到安全版本。官方下载链接:https://www.atlassian.com/software/confluence/download-archives

4.2 临时解决措施

1、禁止未知IP对受影响实例网络外部网络访问。

2、通过阻止对Confluence 实例上端点的访问来缓解此漏洞的已知攻击媒介。 /setup/* 可以在网络层或通过对Confluence配置文件进行以下更改来实现:在每个节点上,修改/<confluence-install-dir>/confluence/WEB-INF/web.xml 并添加以下代码块(就在文件末尾的标记之前) :</web-app>,然后重新启动Confluence。

<security-constraint>

<web-resource-collection>

<url-pattern>/setup/*</url-pattern>

<http-method-omission>*</http-method-omission>

</web-resource-collection>

<auth-constraint />

</security-constraint>

4.3 威胁检测

检查受影响的Confluence实例是否存在以下危害指标:

· confluence-administrators组中的陌生成员

· 新创建的陌生的用户账户

· 网络访问日志中的对/setup/*.action的请求

· Confluence主目录中atlassian-confluence-security.log中的异常消息中存在/setup/setupadministrator.action

5. 参考链接

https://confluence.atlassian.com/security/cve-2023-22515-privilege-escalation-vulnerability-in-confluence-data-center-and-server-1295682276.html

新华三官网
联系我们