2023-03-31
尊敬的鑫誉云用户:
您好! Atlassian官方发布安全通告,披露了Confluence Server 和 Confluence Data Center中存在的一个远程代码执行漏洞,漏洞编号CVE-2022-26134。可导致攻击者无需身份验证远程执行任意代码等危害。
【漏洞评级】
高风险
【漏洞描述】
CVE-2022-26134
JAtlassian Confluence是一个专业的企业知识管理与协同软件,可用于构建企业wiki,据官方描述,该漏洞由于Confluence Server 和 Data Center 版本中存在 OGNL表达式注入导致,可导致攻击者在未经身份验证的情况下,通过发送恶意请求,注入执行任意代码。
【影响范围】
影响版本:
Atlassian Confluence Server and Data Center >= 1.3.0
Atlassian Confluence Server and Data Center < 7.4.17
Atlassian Confluence Server and Data Center < 7.13.7
Atlassian Confluence Server and Data Center < 7.14.3
Atlassian Confluence Server and Data Center < 7.15.2
Atlassian Confluence Server and Data Center < 7.16.4
Atlassian Confluence Server and Data Center < 7.17.4
Atlassian Confluence Server and Data Center < 7.18.1
【修复方案】
目前官方已发布漏洞补丁及修复版本,请受影响的用户酌情升级至安全版本:
https://www.atlassian.com/software/confluence/download-archives
【参考链接】
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html