
Exploit para CVE-2024-21683, uma vulnerabilidade de execução remota de código pós-autenticação no Atlassian Confluence Server e Data Center, permitindo que administradores autenticados executem código arbitrário por meio do upload de JavaScript malicioso.
CVE-2024-21683 é uma vulnerabilidade crítica de execução remota de código (RCE) que afeta o Confluence Server e o Data Center da Atlassian.
A vulnerabilidade possui pontuação CVSS de 8.3, classificada como de alta severidade. Um atacante pode explorar essa vulnerabilidade para executar código remoto por meio de um arquivo JavaScript malicioso cuidadosamente elaborado, sem exigir interação do usuário.
No entanto, o atacante precisa primeiro estar autenticado no sistema Confluence e possuir permissões suficientes para adicionar uma nova linguagem de macro.
A vulnerabilidade decorre de uma falha na validação de entrada no recurso "Adicionar nova linguagem". Devido à falta de validação eficaz de entrada, um atacante autenticado pode injetar código JavaScript malicioso, que será executado no lado do servidor, podendo resultar em consequências graves, como vazamento de informações confidenciais, modificação de dados ou negação de serviço (DoS).
O atacante pode explorar essa vulnerabilidade das seguintes formas:
Como já foi publicado um código de prova de conceito (PoC), a exploração da vulnerabilidade se tornou mais fácil, portanto, o risco de exploração por atacantes nos próximos 30 dias é alto.
git clone https://github.com/XiaomingX/cve-2024-21683-rce
cd cve-2024-21683-rce
pip install requests bs4
python CVE-2024-21683.py -u http://192.168.198.1:8090 -au admin -ap admin -f exploit.js -n test -p http://127.0.0.1:8083
A Atlassian recomenda fortemente que todos os usuários afetados atualizem para a versão mais recente o mais rápido possível para corrigir essa vulnerabilidade. Se não for possível atualizar imediatamente, pelo menos atualize para a versão de suporte oficialmente designada para reduzir o risco. Como o Confluence geralmente é acessível externamente, ele se tornou alvo de atacantes patrocinados por estados nacionais e gangues de cibercrime.
O CVE-2024-21683 é uma vulnerabilidade de segurança grave, e as organizações devem tomar medidas imediatas para corrigi-la, a fim de garantir a segurança de seus dados e sistemas.