工单提交 电话咨询

Atlassian Confluence 远程代码执行漏洞预警

2023-03-31

 

尊敬的主题云用户:

您好! Atlassian官方发布安全通告,披露了Confluence Server 和 Confluence Data Center中存在的一个远程代码执行漏洞,漏洞编号CVE-2022-26134。可导致攻击者无需身份验证远程执行任意代码等危害。

【漏洞评级】

高风险

【漏洞描述】

CVE-2022-26134

JAtlassian Confluence是一个专业的企业知识管理与协同软件,可用于构建企业wiki,据官方描述,该漏洞由于Confluence Server 和 Data Center 版本中存在 OGNL表达式注入导致,可导致攻击者在未经身份验证的情况下,通过发送恶意请求,注入执行任意代码。

【影响范围】

影响版本:

Atlassian Confluence Server and Data Center >= 1.3.0

Atlassian Confluence Server and Data Center < 7.4.17

Atlassian Confluence Server and Data Center < 7.13.7

Atlassian Confluence Server and Data Center < 7.14.3

Atlassian Confluence Server and Data Center < 7.15.2

Atlassian Confluence Server and Data Center < 7.16.4

Atlassian Confluence Server and Data Center < 7.17.4

Atlassian Confluence Server and Data Center < 7.18.1

【修复方案】

目前官方已发布漏洞补丁及修复版本,请受影响的用户酌情升级至安全版本:

https://www.atlassian.com/software/confluence/download-archives

【参考链接】

https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html