
CVE-2024-21683 के लिए एक्सप्लॉइट, जो Atlassian Confluence Server और Data Center में एक पोस्ट-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन भेद्यता है, जो प्रमाणित एडमिन को दुर्भावनापूर्ण JavaScript अपलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
CVE-2024-21683 एक गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता है जो Atlassian के Confluence Server और Data Center को प्रभावित करती है।
इस भेद्यता का CVSS स्कोर 8.3 है, जो उच्च गंभीरता श्रेणी में आता है। हमलावर सावधानीपूर्वक तैयार किए गए दुर्भावनापूर्ण JavaScript फ़ाइल के माध्यम से, बिना किसी उपयोगकर्ता इंटरैक्शन के, रिमोट कोड निष्पादित कर सकता है।
हालाँकि, हमलावर को पहले Confluence सिस्टम में लॉग इन करना होगा, और नई मैक्रो भाषा जोड़ने के लिए पर्याप्त अनुमतियाँ होनी चाहिए।
यह भेद्यता "नई भाषा जोड़ें" सुविधा में इनपुट सत्यापन दोष के कारण उत्पन्न होती है। प्रभावी इनपुट सत्यापन की कमी के कारण, प्रमाणित हमलावर दुर्भावनापूर्ण JavaScript कोड इंजेक्ट कर सकता है, जो सर्वर-साइड पर निष्पादित होगा, जिससे संवेदनशील जानकारी का रिसाव, डेटा संशोधन, या सेवा से इनकार (DoS) जैसे गंभीर परिणाम हो सकते हैं।
हमलावर निम्नलिखित तरीकों से इस भेद्यता का उपयोग कर सकता है:
चूँकि पहले से ही प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड प्रकाशित हो चुका है, भेद्यता का उपयोग करना आसान हो गया है, इसलिए अगले 30 दिनों में हमलावरों द्वारा इसका उपयोग किए जाने का जोखिम अधिक है।
git clone https://github.com/XiaomingX/cve-2024-21683-rce
cd cve-2024-21683-rce
pip install requests bs4
python CVE-2024-21683.py -u http://192.168.198.1:8090 -au admin -ap admin -f exploit.js -n test -p http://127.0.0.1:8083
Atlassian दृढ़ता से सभी प्रभावित उपयोगकर्ताओं को इस भेद्यता को ठीक करने के लिए जल्द से जल्द नवीनतम संस्करण में अपग्रेड करने की सलाह देता है। यदि तुरंत अपग्रेड करना संभव नहीं है, तो कम से कम आधिकारिक रूप से निर्दिष्ट समर्थित संस्करण में अपडेट करें ताकि जोखिम कम हो सके। चूँकि Confluence आमतौर पर बाहरी पहुँच के लिए खुला होता है, यह राष्ट्र-स्तरीय हमलावरों और साइबर अपराध समूहों का लक्ष्य बन गया है।
CVE-2024-21683 एक गंभीर सुरक्षा भेद्यता है, और संगठनों को अपने डेटा और सिस्टम की सुरक्षा सुनिश्चित करने के लिए तुरंत सुधारात्मक कार्रवाई करनी चाहिए।