CVE-2019-3396
Atlassian Confluence Server और Data Center में Server-Side Template Injection भेद्यता
- प्रकाशित
- 25 मार्च 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- atlassian
- साक्ष्य देखे गए
- 19 अप्रैल 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Atlassian Confluence Server में Widget Connector मैक्रो, संस्करण 6.6.12 से पहले (6.6.x के लिए फिक्स्ड संस्करण), संस्करण 6.7.0 से 6.12.3 से पहले (6.12.x के लिए फिक्स्ड संस्करण), संस्करण 6.13.0 से 6.13.3 से पहले (6.13.x के लिए फिक्स्ड संस्करण), और संस्करण 6.14.0 से 6.14.2 से पहले (6.14.x के लिए फिक्स्ड संस्करण), दूरस्थ हमलावरों को सर्वर-साइड टेम्पलेट इंजेक्शन के माध्यम से Confluence Server या Data Center इंस्टेंस पर पाथ ट्रैवर्सल और रिमोट कोड निष्पादन प्राप्त करने की अनुमति देता है।
स्रोत
24- cve-2019-3396एक्सप्लॉइट
CVE-2019-3396 के लिए Ruby एक्सप्लॉइट जो बिना प्रमाणीकरण के Confluence रिमोट कोड निष्पादन सक्षम करता है, जिसमें FTP सर्वर के माध्यम से लक्ष्य स्कैनिंग और कमांड निष्पादन शामिल है।
- CVE-2019-3396_Confluenceएक्सप्लॉइट
CVE-2019-3396 के लिए एक्सप्लॉइट जो Atlassian Confluence Server को प्रभावित करता है, जो Widget Connector की path traversal भेद्यता के माध्यम से निर्देशिका/फ़ाइल प्रकटीकरण और रिमोट कमांड निष्पादन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।