CVE-2022-26138
Atlassian Questions For Confluence App में हार्ड-कोडेड क्रेडेंशियल्स भेद्यता
- प्रकाशित
- 20 जुल॰ 2022
- अद्यतन
- 12 जन॰ 2026
- सीएनए असाइन करना
- atlassian
- साक्ष्य देखे गए
- 29 जुल॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Confluence Server और Data Center के लिए Atlassian Questions For Confluence ऐप, confluence-users समूह में disabledsystemuser उपयोगकर्ता नाम और एक हार्डकोडेड पासवर्ड के साथ एक Confluence उपयोगकर्ता खाता बनाता है। हार्डकोडेड पासवर्ड की जानकारी रखने वाला एक दूरस्थ, अनप्रमाणित हमलावर इसका शोषण करके Confluence में लॉग इन कर सकता है और confluence-users समूह के उपयोगकर्ताओं के लिए सुलभ सभी सामग्री तक पहुंच सकता है। यह उपयोगकर्ता खाता ऐप के संस्करण 2.7.34, 2.7.35 और 3.0.2 को स्थापित करते समय बनाया जाता है।
स्रोत
4- CVE-2022-26138एक्सप्लॉइट
CVE-2022-26138 के लिए एक्सप्लॉइट, Atlassian उत्पादों में SAML SSO बायपास भेद्यता, कमजोर उदाहरणों की पहचान के लिए FOFA डॉर्क के साथ।
Atlassian Questions हार्डकोडेड पासवर्ड (CVE-2022-26138)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।