
Exploit per CVE-2024-21683, una vulnerabilità di esecuzione remota di codice post-autenticazione in Atlassian Confluence Server e Data Center, che consente agli amministratori autenticati di eseguire codice arbitrario tramite il caricamento di JavaScript dannoso.
CVE-2024-21683 è una grave vulnerabilità di esecuzione remota di codice (RCE) che colpisce Confluence Server e Data Center di Atlassian.
Questa vulnerabilità ha un punteggio CVSS di 8.3, rientrando nella categoria di gravità alta. Un attaccante può sfruttare questa vulnerabilità per eseguire codice remoto tramite file JavaScript appositamente costruiti, senza richiedere interazione da parte dell'utente.
Tuttavia, l'attaccante deve prima accedere al sistema Confluence e disporre di privilegi sufficienti per aggiungere un nuovo linguaggio di macro.
Questa vulnerabilità deriva da un difetto nella validazione degli input nella funzionalità "Aggiungi nuovo linguaggio". A causa della mancanza di una validazione efficace degli input, un attaccante autenticato può iniettare codice JavaScript dannoso che verrà eseguito lato server, potenzialmente causando gravi conseguenze come la divulgazione di informazioni sensibili, la modifica dei dati o il denial of service (DoS).
L'attaccante può sfruttare questa vulnerabilità nei seguenti modi:
Poiché è già stato pubblicato codice di proof-of-concept (PoC), lo sfruttamento della vulnerabilità è diventato più semplice, pertanto il rischio di attacchi nei prossimi 30 giorni è elevato.
git clone https://github.com/XiaomingX/cve-2024-21683-rce
cd cve-2024-21683-rce
pip install requests bs4
python CVE-2024-21683.py -u http://192.168.198.1:8090 -au admin -ap admin -f exploit.js -n test -p http://127.0.0.1:8083
Atlassian raccomanda vivamente a tutti gli utenti interessati di aggiornare il prima possibile all'ultima versione per correggere questa vulnerabilità. Se non è possibile aggiornare immediatamente, si dovrebbe almeno passare alla versione supportata ufficialmente indicata per ridurre il rischio. Poiché Confluence è solitamente esposto ad accessi esterni, è diventato un bersaglio per attaccanti sponsorizzati da stati nazionali e gruppi di cybercriminali.
CVE-2024-21683 è una grave vulnerabilità di sicurezza; le organizzazioni dovrebbero agire immediatamente per correggerla al fine di proteggere i propri dati e sistemi.