跳到主要内容

超危

Atlassian Confluence Data Center和Server权限提升漏洞

2023-10-04 13:19:24 公开 ,2026-03-25 16:08:53 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-20 (Improper Input Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2023-12-09 13:05:17

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Atlassian Confluence Data Center和Confluence Server可能允许远程攻击者在系统上获得提升的权限,即外部攻击者可能利用公共访问的Confluence数据中心和服务器实例中以前未知的漏洞创建未经授权的Conflueance管理员帐户并访问Confluence实例。
修复建议
1、升级到Confluence Data Center和Confluence Server 8.3.3、8.4.3、8.5.2 (Long Term Support release) 或更高版本。有关补丁、升级或建议的解决方法信息,请参阅CONFSERVER-92475: 2、如果Confluence实例已被攻击,则升级无法解决问题。用户应在升级前确定Confluence是否已经被攻击。可参见Confluence官方排查建议: https://jira.atlassian.com/browse/CONFSERVER-92475 https://confluence.atlassian.com/security/cve-2023-22515-broken-access-control-vulnerability-in-confluence-data-center-and-server-1295682276.html https://confluence.atlassian.com/kb/faq-for-cve-2023-22515-1295682188.html

参考链接