CVE-2019-3396
ثغرة حقن القوالب من جانب الخادم في Atlassian Confluence Server وData Center
- تم النشر
- 25/03/2019
- محدث
- 21/10/2025
- تخصيص CNA
- atlassian
- الأدلة المرصودة
- 19/04/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تسمح ماكرو Widget Connector في Atlassian Confluence Server قبل الإصدار 6.6.12 (الإصدار المُصحَّح لسلسلة 6.6.x)، ومن الإصدار 6.7.0 حتى ما قبل الإصدار 6.12.3 (الإصدار المُصحَّح لسلسلة 6.12.x)، ومن الإصدار 6.13.0 حتى ما قبل الإصدار 6.13.3 (الإصدار المُصحَّح لسلسلة 6.13.x)، ومن الإصدار 6.14.0 حتى ما قبل الإصدار 6.14.2 (الإصدار المُصحَّح لسلسلة 6.14.x)، للمهاجمين عن بُعد بتحقيق اجتياز المسار وتنفيذ تعليمات برمجية عن بُعد على مثيل Confluence Server أو Data Center عبر حقن القوالب من جانب الخادم.
المصادر
24- cve-2019-3396استغلال
استغلال بلغة Ruby لـ CVE-2019-3396 يتيح تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه في Confluence، بما في ذلك فحص الأهداف وتنفيذ الأوامر عبر خادم FTP.
- CVE-2019-3396_Confluenceاستغلال
استغلال لثغرة CVE-2019-3396 التي تؤثر على خادم Atlassian Confluence، مما يتيح الكشف عن الدلائل/الملفات وتنفيذ الأوامر عن بُعد عبر ثغرة اجتياز المسار في Widget Connector.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.