【漏洞通告】Atlassian Confluence远程代码执行漏洞(CVE-2023-22527)

发布时间 2024-01-16

一、漏洞概述

漏洞名称

    Atlassian   Confluence远程代码执行漏洞

CVE   ID

CVE-2023-22527

漏洞类型

模板注入

发现时间

2024-01-16

漏洞评分

10.0

漏洞等级

严重

攻击向量

网络

所需权限

利用难度

用户交互

PoC/EXP

未公开

在野利用

未发现

 

Confluence是Atlassian公司开发的一款专业的企业知识管理与协同软件,可用于构建企业wiki。

2024年1月16日,启明星辰VSRC监测到Atlassian发布安全公告,修复了Confluence Data Center和Confluence Server中的一个远程代码执行漏洞(CVE-2023-22527),该漏洞的CVSSv3评分为10.0。

Confluence Data Center和Confluence Server多个受影响版本中存在模板注入漏洞,未经身份验证的威胁者可利用该漏洞在受影响的实例上实现远程代码执行。

 

 

二、影响范围

Confluence Data Center和Confluence Server 8.0.x

Confluence Data Center和Confluence Server 8.1.x

Confluence Data Center和Confluence Server 8.2.x

Confluence Data Center和Confluence Server 8.3.x

Confluence Data Center和Confluence Server 8.4.x

Confluence Data Center和Confluence Server 8.5.0 - 8.5.3

 

三、安全措施

3.1 升级版本

目前该漏洞已经修复,受影响用户可根据需要升级到以下相应修复版本:

产品

CVE-2023-22527的修复版本

最新版本(包含其它漏洞的安全更新)

Confluence   Data Center和Confluence Server

8.5.4 (LTS)

8.5.5   (LTS)

Confluence   Data Center

8.6.0(仅(Data Center)

8.7.1(仅(Data Center)

8.7.2或更高版本(仅(Data Center)

注:Confluence Data Center 和 Confluence Server 的最新受支持版本不受CVE-2023-22527的影响,这些最新版本中包含其它多个非关键漏洞的安全更新,用户可升级到最新修复版本。

下载链接:

https://www.atlassian.com/software/confluence/download-archives

3.2 临时措施

仅允许受信网络访问。

3.3 通用建议

l  定期更新系统补丁,减少系统漏洞,提升服务器的安全性。

l  加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。

l  使用企业级安全产品,提升企业的网络安全性能。

l  加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。

l  启用强密码策略并设置为定期修改。

3.4 参考链接

https://jira.atlassian.com/browse/CONFSERVER-93833

https://confluence.atlassian.com/security/cve-2023-22527-rce-remote-code-execution-vulnerability-in-confluence-data-center-and-confluence-server-1333990257.html

 


四、版本信息

版本

日期

备注

V1.0

2024-01-16

首次发布

 

 

五、附录

5.1 公司简介

启明星辰成立于1996年,是由留美博士严望佳女士创建的、拥有完全自主知识产权的信息安全高科技企业。是国内最具实力的信息安全产品、安全服务解决方案的领航企业之一。

公司总部位于北京市中关村软件园启明星辰大厦,公司员工6000余人,研发团队1200余人, 技术服务团队1300余人。在全国各省、市、自治区设立分支机构六十多个,拥有覆盖全国的销售体系、渠道体系和技术支持体系。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。

5.2 关于我们

启明星辰安全应急响应中心已发布1000多个漏洞通告和风险预警,我们将持续跟踪全球最新的网络安全事件和漏洞,为企业的信息安全保驾护航。

关注我们:

image.png