CVE-2023-22527
Atlassian Confluence Data Center and Server におけるテンプレートインジェクションの脆弱性
- 公開済み
- 2024/01/16
- 更新済み
- 2025/10/21
- CNA の割り当て
- atlassian
- 観察された証拠
- 2024/01/24
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 100.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Confluence Data Center および Server の旧バージョンに存在するテンプレートインジェクションの脆弱性により、認証されていない攻撃者が影響を受けるインスタンス上で RCE を達成できる可能性があります。影響を受けるバージョンをご利用のお客様は、直ちに対策を講じる必要があります。Confluence Data Center および Server の最新のサポート対象バージョンは、通常のバージョン更新中に最終的に緩和されたため、この脆弱性の影響を受けません。ただし、Atlassian では、Atlassian の 1 月のセキュリティ速報に記載されている重大度の低い脆弱性からインスタンスを保護するために、最新バージョンをインストールすることをお客様に推奨しています。
ソース
22- CVE-2023-22527エクスプロイト
Atlassian Confluence RCE(CVE-2023-22527)のエクスプロイトで、OGNLインジェクションを介して脆弱なサーバー上で任意のコマンドを実行します。
CVE-2023-22527の概念実証エクスプロイト。Atlassian Confluenceのサーバーサイドテンプレートインジェクション(SSTI)脆弱性で、細工されたHTTPリクエストを介してリモートコード実行を可能にします。
- CVE-2023-22527-MEMSHELLエクスプロイト
confluence CVE-2023-22527 脆弱性エクスプロイトツール、冰蝎/哥斯拉メモリシェル注入に対応、HTTPプロキシの設定に対応
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。