CVE-2019-3398
Atlassian Confluence Server und Data Center Path-Traversal-Schwachstelle
- Veröffentlicht
- 18.04.2019
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- atlassian
- Beweise beobachtet
- 12.11.2019
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Confluence Server und Data Center weisen eine Path-Traversal-Sicherheitslücke in der Ressource downloadallattachments auf. Ein entfernter Angreifer, der über die Berechtigung verfügt, Anhänge zu Seiten und/oder Blogs hinzuzufügen oder einen neuen Space oder persönlichen Space zu erstellen, oder der über „Admin“-Berechtigungen für einen Space verfügt, kann diese Path-Traversal-Sicherheitslücke ausnutzen, um Dateien an beliebigen Speicherorten zu schreiben, was zu Remote-Codeausführung auf Systemen führen kann, auf denen eine verwundbare Version von Confluence Server oder Data Center läuft. Alle Versionen von Confluence Server von 2.0.0 bis vor 6.6.13 (der behobenen Version für 6.6.x), von 6.7.0 bis vor 6.12.4 (der behobenen Version für 6.12.x), von 6.13.0 bis vor 6.13.4 (der behobenen Version für 6.13.x), von 6.14.0 bis vor 6.14.3 (der behobenen Version für 6.14.x) und von 6.15.0 bis vor 6.15.2 sind von dieser Sicherheitslücke betroffen.
Quellen
3- cve-2019-3398Exploit
Python-Skript zur Ausnutzung der Confluence Path-Traversal-Sicherheitslücke CVE-2019-3398
- CVE-2019-3398Exploit
Exploit-Code für CVE-2019-3398, eine Umgehung der Autorisierung in Atlassian Confluence Server und Data Center, die es Angreifern ermöglicht, auf eingeschränkte Ressourcen zuzugreifen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.