CVE-2019-3398

Оценки

EPSS

0.942Высокий
94.2%
0%20%40%60%80%100%

Процентиль: 94.2%

CVSS

8.8Высокий
3.x
0246810

Оценка CVSS: 8.8/10

Все оценки CVSS

CVSS 3.x
8.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
9.0

Вектор: AV:N/AC:L/Au:S/C:C/I:C/A:C

Описание

В Confluence Server и Data Center была обнаружена уязвимость обхода пути в ресурсе downloadallattachments. Удаленный атакующий, имеющий разрешение на добавление вложений на страницы и / или блоги или на создание нового пространства или личного пространства или имеющий права ‘Admin’ для пространства, может использовать эту уязвимость обхода пути для записи файлов в произвольные местоположения, что может привести к удаленному выполнению кода на системах, работающих на уязвимой версии Confluence Server или Data Center. Все версии Confluence Server от 2.0.0 до 6.6.13 (исправленная версия для 6.6.x), от 6.7.0 до 6.12.4 (исправленная версия для 6.12.x), от 6.13.0 до 6.13.4 (исправленная версия для 6.13.x), от 6.14.0 до 6.14.3 (исправленная версия для 6.14.x), и от 6.15.0 до 6.15.2 подвержены этой уязвимости.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-22

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2019-3398

Источник: cisa

URL: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

ID эксплойта: 47621

Источник: exploitdb

URL: https://www.exploit-db.com/exploits/47621

Уязвимое ПО (2)

Тип: Конфигурация

Поставщик: atlassian

Продукт: confluence

Операционная система: * * *

Характеристика:
{
  "cpe_match": [
    {
      "cpe23uri": "cpe:2.3:a:atlassian:confluence:*:*:*:*:*:*:*:*",
      "versionEndExcluding": "6.6.13",
      "versionStartIncluding": "2.0.0",
      "vulnerable": true
   ...

Источник: nvd

Тип: Конфигурация

Поставщик: atlassian

Продукт: confluence_server

Операционная система: * * *

Характеристика:
{
  "cpe_match": [
    {
      "cpe23uri": "cpe:2.3:a:atlassian:confluence:*:*:*:*:*:*:*:*",
      "versionEndExcluding": "6.6.13",
      "versionStartIncluding": "2.0.0",
      "vulnerable": true
   ...

Источник: nvd