漏洞描述
Confluence 是由Atlassian公司开发的企业协作和文档管理工具。
Atlassian Confluence Data Center/Server 受影响版本中存在模版注入漏洞,攻击者通过构造恶意请求,可以在未登录的情况下在Confluence实例上触发远程代码执行漏洞。
漏洞已在8.5.4版本中修复,可能与velocity引擎中对snakeyaml、antlr等组件的支持有关
漏洞名称 | Atlassian Confluence 模板注入代码执行漏洞 |
---|---|
漏洞类型 | 表达式语言注入 |
发现时间 | 2024/1/16 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2023-0028 |
CVE编号 | CVE-2023-22527 |
CNVD编号 | - |
影响范围
confluence_data_center@[8.0.0, 8.5.4)
confluence_server@[8.0.0, 8.5.4)
修复方案
将confluence_data_center升级至 8.6.0 及以上版本
将confluence_data_center升级至 8.7.1 及以上版本
将 confluence_server 升级至 8.5.4 及以上版本
将 confluence_data_center 升级至 8.5.4 及以上版本
参考链接
OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全
关于墨菲安全
墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自于百度、华为、乌云等企业,旗下的 MurphySec 软件供应链安全平台提供资产识别管理、风险检测、安全控制、一键修复等能力。
免费漏洞情报订阅
平台会通过实时监控多方渠道并进行人工分析,一手情报订阅地址:OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全
免费代码安全检测工具
丰富的漏洞库及强大的检测能力,杜绝漏洞带来的风险隐患,工具地址: 墨菲安全 | 为您提供专业的软件供应链安全管理
开源项目
核心检测能力已开源,欢迎各位同学 Star⭐️