CVE-2019-3398
Atlassian Confluence सर्वर और डेटा सेंटर पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 18 अप्रैल 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- atlassian
- साक्ष्य देखे गए
- 12 नव॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Confluence Server और Data Center में downloadallattachments संसाधन में पाथ ट्रैवर्सल (path traversal) भेद्यता थी। एक दूरस्थ हमलावर जिसके पास पेजों और/या ब्लॉग्स में अटैचमेंट जोड़ने की अनुमति है या नया स्पेस या व्यक्तिगत स्पेस बनाने की अनुमति है या जिसके पास किसी स्पेस के लिए 'Admin' अनुमतियाँ हैं, वह इस पाथ ट्रैवर्सल भेद्यता का फायदा उठाकर मनमाने स्थानों पर फाइलें लिख सकता है, जिससे Confluence Server या Data Center का संक्रमित संस्करण चलाने वाले सिस्टम पर रिमोट कोड एक्ज़ीक्यूशन (remote code execution) हो सकता है। Confluence Server के सभी संस्करण 2.0.0 से 6.6.13 (6.6.x के लिए फिक्स्ड संस्करण) से पहले, 6.7.0 से 6.12.4 (6.12.x के लिए फिक्स्ड संस्करण) से पहले, 6.13.0 से 6.13.4 (6.13.x के लिए फिक्स्ड संस्करण) से पहले, 6.14.0 से 6.14.3 (6.14.x के लिए फिक्स्ड संस्करण) से पहले, और 6.15.0 से 6.15.2 से पहले तक इस भेद्यता से प्रभावित हैं।
स्रोत
3- cve-2019-3398एक्सप्लॉइट
कॉन्फ्लुएंस पथ ट्रैवर्सल भेद्यता cve-2019-3398 का शोषण करने के लिए पायथन स्क्रिप्ट
- CVE-2019-3398एक्सप्लॉइट
CVE-2019-3398 के लिए एक्सप्लॉइट कोड, जो Atlassian Confluence Server और Data Center में एक प्राधिकरण बायपास है, जो हमलावरों को प्रतिबंधित संसाधनों तक पहुंचने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।