CVE-2019-3398
Vulnérabilité de traversée de chemin dans Atlassian Confluence Server et Data Center
- Publié
- 18 avr. 2019
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- atlassian
- Preuve observée
- 12 nov. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Confluence Server et Data Center présentaient une vulnérabilité de traversée de chemin dans la ressource downloadallattachments. Un attaquant distant disposant de la permission d'ajouter des pièces jointes à des pages et/ou à des blogs, ou de créer un nouvel espace ou un espace personnel, ou disposant des permissions « Admin » pour un espace, peut exploiter cette vulnérabilité de traversée de chemin pour écrire des fichiers dans des emplacements arbitraires, ce qui peut conduire à une exécution de code à distance sur les systèmes qui exécutent une version vulnérable de Confluence Server ou Data Center. Toutes les versions de Confluence Server de 2.0.0 à 6.6.13 (version corrigée pour 6.6.x), de 6.7.0 à 6.12.4 (version corrigée pour 6.12.x), de 6.13.0 à 6.13.4 (version corrigée pour 6.13.x), de 6.14.0 à 6.14.3 (version corrigée pour 6.14.x), et de 6.15.0 à 6.15.2 sont affectées par cette vulnérabilité.
Sources
3- cve-2019-3398Exploit
Script Python pour exploiter la vulnérabilité de traversée de chemin Confluence cve-2019-3398
- CVE-2019-3398Exploit
Exploit code pour CVE-2019-3398, un contournement d'autorisation dans Atlassian Confluence Server et Data Center, permettant aux attaquants d'accéder à des ressources restreintes.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.