CVE-2019-3394

Оценки

EPSS

0.764средний76.4%
0%20%40%60%80%100%

Процентиль: 76.4%

CVSS

8.8высокий3.x
0246810

Оценка CVSS: 8.8/10

Все оценки CVSS

CVSS 3.x
8.8

Вектор: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
4.0

Вектор: AV:N/AC:L/Au:S/C:P/I:N/A:N

Описание

В Confluence Server и Confluence Data Center обнаружена уязвимость раскрытия локальных файлов через экспорт страниц. Злоумышленник с разрешением на редактирование страницы может использовать эту проблему для чтения произвольных файлов на сервере в каталоге /confluence/WEB-INF, который может содержать файлы конфигурации, используемые для интеграции с другими службами, что может привести к утечке учетных данных или другой конфиденциальной информации, такой как учетные данные LDAP. Учетные данные LDAP могут быть потенциально раскрыты только в том случае, если сервер Confluence настроен на использование LDAP в качестве хранилища пользователей. Все версии Confluence Server от 6.1.0 до 6.6.16 (исправленная версия для 6.6.x), от 6.7.0 до 6.13.7 (исправленная версия для 6.13.x) и от 6.14.0 до 6.15.8 (исправленная версия для 6.15.x) подвержены этой уязвимости.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-22

Эксплойты

ID эксплойта: CVE-2019-3394

Источник: github-poc

URL: https://github.com/jas502n/CVE-2019-3394

Уязвимое ПО (2)

Тип: Конфигурация

Поставщик: atlassian

Продукт: confluence

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:atlassian:confluence:*:*:*:*:*:*:*:*",      "versionEndExcluding": "6.6.16",      "versionStartIncluding": "6.1.0",      "vulnerable": true   ...

Источник: nvd

Тип: Конфигурация

Поставщик: atlassian

Продукт: confluence_server

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:atlassian:confluence:*:*:*:*:*:*:*:*",      "versionEndExcluding": "6.6.16",      "versionStartIncluding": "6.1.0",      "vulnerable": true   ...

Источник: nvd