CVE-2019-3394
In Confluence Server und Confluence Data Center bestand eine Schwachstelle zur Offenlegung lokaler Dateien über den Seitenexport. Ein Angreifer mit der...
- Veröffentlicht
- 29.08.2019
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- atlassian
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 94,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Confluence Server und Confluence Data Center bestand eine Schwachstelle zur Offenlegung lokaler Dateien über den Seitenexport. Ein Angreifer mit der Berechtigung, eine Seite zu bearbeiten, kann dieses Problem ausnutzen, um eine beliebige Datei auf dem Server im Verzeichnis <install-directory>/confluence/WEB-INF zu lesen, in dem sich Konfigurationsdateien für die Integration mit anderen Diensten befinden können, was potenziell Anmeldeinformationen oder andere vertrauliche Informationen wie LDAP-Anmeldeinformationen preisgeben könnte. Die LDAP-Anmeldeinformationen können jedoch nur dann potenziell preisgegeben werden, wenn der Confluence-Server so konfiguriert ist, dass er LDAP als Benutzerverzeichnis verwendet. Alle Versionen von Confluence Server von 6.1.0 bis vor 6.6.16 (der behobenen Version für 6.6.x), von 6.7.0 bis vor 6.13.7 (der behobenen Version für 6.13.x) und von 6.14.0 bis vor 6.15.8 (der behobenen Version für 6.15.x) sind von dieser Schwachstelle betroffen.
Quellen
1- CVE-2019-3394Exploit
Confluence(<install-directory>/confluence/WEB-INF/)Datei-Lese-Schwachstelle
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.