CVE-2019-3394
È stata riscontrata una vulnerabilità di divulgazione di file locali in Confluence Server e Confluence Data Center tramite l'esportazione di pagine. Un...
- Pubblicato
- 29 ago 2019
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- atlassian
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata riscontrata una vulnerabilità di divulgazione di file locali in Confluence Server e Confluence Data Center tramite l'esportazione di pagine. Un attaccante con il permesso di modificare una pagina può sfruttare questo problema per leggere file arbitrari sul server nella directory <install-directory>/confluence/WEB-INF, che può contenere file di configurazione utilizzati per l'integrazione con altri servizi, con il potenziale rischio di divulgare credenziali o altre informazioni sensibili come le credenziali LDAP. Le credenziali LDAP potrebbero essere potenzialmente divulgate solo se il server Confluence è configurato per utilizzare LDAP come repository utenti. Tutte le versioni di Confluence Server dalla 6.1.0 fino alla 6.6.16 esclusa (la versione corretta per la serie 6.6.x), dalla 6.7.0 fino alla 6.13.7 esclusa (la versione corretta per la serie 6.13.x) e dalla 6.14.0 fino alla 6.15.8 esclusa (la versione corretta per la serie 6.15.x) sono interessate da questa vulnerabilità.
Fonti
1- CVE-2019-3394Exploit
Confluence(<install-directory>/confluence/WEB-INF/)vulnerabilità di lettura file
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.