CVE-2019-3394
В Confluence Server и Confluence Data Center существовала уязвимость раскрытия локальных файлов через экспорт страниц. Злоумышленник, имеющий разрешение на...
- Опубликовано
- 29 авг. 2019 г.
- Обновлено
- 17 сент. 2024 г.
- Назначение CNA
- atlassian
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 94,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В Confluence Server и Confluence Data Center существовала уязвимость раскрытия локальных файлов через экспорт страниц. Злоумышленник, имеющий разрешение на редактирование страницы, может использовать эту проблему для чтения произвольных файлов на сервере в каталоге <install-directory>/confluence/WEB-INF, который может содержать файлы конфигурации, используемые для интеграции с другими сервисами, что потенциально может привести к утечке учётных данных или другой конфиденциальной информации, такой как учётные данные LDAP. Учётные данные LDAP потенциально могут быть раскрыты только в том случае, если сервер Confluence настроен на использование LDAP в качестве хранилища пользователей. Все версии Confluence Server с 6.1.0 до 6.6.16 (исправленная версия для 6.6.x), с 6.7.0 до 6.13.7 (исправленная версия для 6.13.x) и с 6.14.0 до 6.15.8 (исправленная версия для 6.15.x) подвержены этой уязвимости.
Источники
1- CVE-2019-3394Эксплойт
Confluence (<install-directory>/confluence/WEB-INF/) уязвимость чтения файлов
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.