CVE-2019-3396
Vulnérabilité d'injection de modèles côté serveur dans Atlassian Confluence Server et Data Center
- Publié
- 25 mars 2019
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- atlassian
- Preuve observée
- 19 avr. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
La macro Widget Connector d'Atlassian Confluence Server, avant la version 6.6.12 (version corrigée pour 6.6.x), à partir de la version 6.7.0 et avant la version 6.12.3 (version corrigée pour 6.12.x), à partir de la version 6.13.0 et avant la version 6.13.3 (version corrigée pour 6.13.x), et à partir de la version 6.14.0 et avant la version 6.14.2 (version corrigée pour 6.14.x), permet à des attaquants distants d'effectuer un parcours de chemin (path traversal) et une exécution de code à distance sur une instance Confluence Server ou Data Center via une injection de modèles côté serveur.
Sources
24- cve-2019-3396Exploit
Exploit Ruby pour CVE-2019-3396 permettant l'exécution de code à distance non authentifiée sur Confluence, incluant le scan de cibles et l'exécution de commandes via un serveur FTP.
- CVE-2019-3396_ConfluenceExploit
Exploit pour CVE-2019-3396 affectant Atlassian Confluence Server, permettant la divulgation de répertoires/fichiers et l'exécution de commandes à distance via la vulnérabilité de traversée de chemin du Widget Connector.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.