CVE-2019-3398
Vulnerabilità di Path Traversal in Atlassian Confluence Server e Data Center
- Pubblicato
- 18 apr 2019
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- atlassian
- Evidenza osservata
- 12 nov 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Confluence Server e Data Center presentavano una vulnerabilità di path traversal nella risorsa downloadallattachments. Un attaccante remoto che dispone dell'autorizzazione ad aggiungere allegati a pagine e/o blog, o a creare un nuovo spazio o uno spazio personale, o che possiede permessi 'Admin' per uno spazio, può sfruttare questa vulnerabilità di path traversal per scrivere file in posizioni arbitrarie, il che può portare all'esecuzione di codice in remoto sui sistemi che eseguono una versione vulnerabile di Confluence Server o Data Center. Tutte le versioni di Confluence Server dalla 2.0.0 precedenti alla 6.6.13 (versione corretta per 6.6.x), dalla 6.7.0 precedenti alla 6.12.4 (versione corretta per 6.12.x), dalla 6.13.0 precedenti alla 6.13.4 (versione corretta per 6.13.x), dalla 6.14.0 precedenti alla 6.14.3 (versione corretta per 6.14.x) e dalla 6.15.0 precedenti alla 6.15.2 sono interessate da questa vulnerabilità.
Fonti
3- cve-2019-3398Exploit
Script Python per sfruttare la vulnerabilità di path traversal di confluence cve-2019-3398
- CVE-2019-3398Exploit
Codice exploit per CVE-2019-3398, un bypass dell'autorizzazione in Atlassian Confluence Server e Data Center, che consente agli aggressori di accedere a risorse riservate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.