CVE-2023-22527
Atlassian Confluence Data Center और Server Template Injection भेद्यता
- प्रकाशित
- 16 जन॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- atlassian
- साक्ष्य देखे गए
- 24 जन॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Confluence Data Center और Server के पुराने संस्करणों में एक टेम्पलेट इंजेक्शन भेद्यता एक अप्रमाणित हमलावर को प्रभावित इंस्टेंस पर RCE प्राप्त करने की अनुमति देती है। प्रभावित संस्करण का उपयोग करने वाले ग्राहकों को तुरंत कार्रवाई करनी चाहिए। Confluence Data Center और Server के अधिकांश हालिया समर्थित संस्करण इस भेद्यता से प्रभावित नहीं हैं क्योंकि इसे नियमित संस्करण अद्यतनों के दौरान अंततः कम कर दिया गया था। हालाँकि, Atlassian अनुशंसा करता है कि ग्राहक Atlassian के जनवरी सुरक्षा बुलेटिन में उल्लिखित गैर-महत्वपूर्ण भेद्यताओं से अपने इंस्टेंस की सुरक्षा के लिए नवीनतम संस्करण स्थापित करने का ध्यान रखें।
स्रोत
22- CVE-2023-22527एक्सप्लॉइट
# Atlassian Confluence RCE (CVE-2023-22527) के लिए एक्सप्लॉइट जो OGNL इंजेक्शन के माध्यम से कमजोर सर्वरों पर मनमाने कमांड निष्पादित करता है।
CVE-2023-22527 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Atlassian Confluence में एक सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) भेद्यता है, जो क्राफ्टेड HTTP अनुरोधों के माध्यम से रिमोट कोड निष्पादन को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।