预警Confluence本地文件泄露漏洞(CVE-2019-3394)

释放双眼,带上耳机,听听看~!

2019年8月29日,本站安全专题监测到Confluence 官方发布安全更新,指出 Confluence Server 与 Confluence Data Center 在页面导出功能中存在本地文件泄露漏洞(CVE-2019-3394),远程攻击者可以利用此漏洞读取WEB-INF目录任意文件,包括程序源码和LDAP证书等,风险较大。

漏洞描述

Confluence Server和Confluence Data Center在页面导出功能中存在本地文件泄露漏洞,该漏洞要求攻击者登录,且需要”创建文件空间”权限才能成功利用。

漏洞评级

CVE-2019-3394 高危

影响软件

Confluence Server

Confluence Data Center

安全版本

6.6.16

6.13.7

6.15.8

影响版本

6.1.0 <= version < 6.6.16

6.7.0 <= version < 6.13.7

6.14.0 <= version < 6.15.8

安全建议

1、升级至安全版本,下载链接:

云中心

云中心

2、官方临时缓解办法:

设置属性atlassian.confluence.export.word.max.embedded.images=0,并重启应用,详见官方操作指引:https://confluence.atlassian.com/doc/confluence-security-advisory-2019-08-28-976161720.html

云盾云中心已可防御此漏洞攻击

相关链接

https://confluence.atlassian.com/doc/confluence-security-advisory-2019-08-28-976161720.html

我们会关注后续进展,请随时关注官方公告。

内容来自网络,如有侵犯到您的权益,请联系站长QQ7529997,我们将及时处理。

本站安全专题

2019.8.29

给TA打赏
共{{data.count}}人
人已打赏
安全漏洞

Rails 5.2.4.1 与 6.0.2.1 发布,修复漏洞

2019-12-19 11:12:22

安全漏洞

腾讯 Blade Team 获封 CNVD “最具价值漏洞”奖

2019-12-31 11:12:22

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索