CVE-2023-22527
ثغرة حقن القوالب في Atlassian Confluence Data Center وServer
- تم النشر
- 16/01/2024
- محدث
- 21/10/2025
- تخصيص CNA
- atlassian
- الأدلة المرصودة
- 24/01/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تسمح ثغرة حقن القوالب (Template Injection) في الإصدارات الأقدم من Confluence Data Center وServer لمهاجم غير مصادَق بتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE) على المثيل المتأثر. يجب على العملاء الذين يستخدمون إصدارًا متأثرًا اتخاذ إجراء فوري. لا تتأثر الإصدارات الأحدث المدعومة من Confluence Data Center وServer بهذه الثغرة، حيث تمت معالجتها في النهاية أثناء تحديثات الإصدارات المنتظمة. ومع ذلك، توصي Atlassian بأن يحرص العملاء على تثبيت أحدث إصدار لحماية مثيلاتهم من الثغرات غير الحرجة الواردة في نشرة أمان يناير الصادرة عن Atlassian.
المصادر
22- CVE-2023-22527استغلال
استغلال لثغرة تنفيذ الأوامر عن بُعد في Atlassian Confluence (CVE-2023-22527) ينفّذ أوامر عشوائية على الخوادم المعرّضة للخطر عبر حقن OGNL.
إثبات مفهوم لاستغلال CVE-2023-22527، وهي ثغرة حقن قوالب من جهة الخادم (SSTI) في Atlassian Confluence تتيح تنفيذ التعليمات البرمجية عن بُعد عبر طلبات HTTP مصممة بعناية.
- CVE-2023-22527-MEMSHELLاستغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.