Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/r3db34rdh4x/cve-2024-21683-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubr3db34rdh4x/cve-2024-21683-rce

cve-2024-21683-rce

Эксплойт для CVE-2024-21683 — уязвимости удалённого выполнения кода после аутентификации в Atlassian Confluence Server и Data Center, позволяющей аутентифицированным администраторам выполнять произвольный код через загрузку вредоносного JavaScript.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2024-21683-rce

CVE-2024-21683 — это критическая уязвимость удалённого выполнения кода (RCE), затрагивающая Atlassian Confluence Server и Data Center.

CVSS-оценка данной уязвимости составляет 8.3, что относится к категории высокой степени серьёзности. Злоумышленник может использовать эту уязвимость для выполнения удалённого кода с помощью специально созданного вредоносного JavaScript-файла, без необходимости взаимодействия с пользователем.

Однако злоумышленнику необходимо сначала войти в систему Confluence и обладать достаточными правами для добавления нового языка макросов.

Сведения об уязвимости

  • Тип уязвимости: удалённое выполнение кода (RCE)
  • Затронутые версии: Confluence 5.2 и все последующие версии
  • Условия атаки:
    • Злоумышленник должен быть аутентифицированным пользователем Confluence с правами администратора.
    • Злоумышленнику необходимо использовать опцию «Добавить новый язык» в функции «Настройка макросов кода» для загрузки вредоносного JavaScript-файла.

Причина уязвимости

Уязвимость возникает из-за дефекта проверки входных данных в функции «Добавить новый язык». Из-за отсутствия эффективной проверки входных данных аутентифицированный злоумышленник может внедрить вредоносный JavaScript-код, который будет выполняться на стороне сервера, что может привести к таким серьёзным последствиям, как утечка конфиденциальной информации, изменение данных или отказ в обслуживании (DoS).

Способ атаки

Злоумышленник может использовать данную уязвимость следующими способами:

  • Обращение к определённому API-интерфейсу.
  • Загрузка файла, содержащего вредоносный код, или создание нового пользователя с правами администратора путём отправки вредоносного запроса.

Поскольку уже опубликован код концептуального доказательства (PoC), эксплуатация уязвимости становится проще, поэтому в течение следующих 30 дней существует высокий риск её использования злоумышленниками.

root@kitploit:~
git clone https://github.com/XiaomingX/cve-2024-21683-rce
cd cve-2024-21683-rce
pip install requests bs4
python CVE-2024-21683.py -u http://192.168.198.1:8090 -au admin -ap admin -f exploit.js -n test -p http://127.0.0.1:8083

Рекомендации по устранению

Atlassian настоятельно рекомендует всем затронутым пользователям как можно скорее обновиться до последней версии, чтобы устранить эту уязвимость. Если немедленное обновление невозможно, следует как минимум перейти на официально указанную поддерживаемую версию, чтобы снизить риск. Поскольку Confluence обычно доступен извне, он стал целью для злоумышленников государственного уровня и киберпреступных группировок.

Заключение

CVE-2024-21683 — это серьёзная уязвимость безопасности, и организациям следует немедленно принять меры по её устранению, чтобы обеспечить безопасность своих данных и систем.

Ссылки

  • HelpNetSecurity: CVE-2024-21683 PoC
  • NHS Cyber Alerts: CVE-2024-21683
  • Stormshield Security Alert
  • GitHub PoC Code
  • CVE Details
Скачать инструмент