PT-2023-5694 · Atlassian · Confluence
CVE-2023-22515
·
Publicado
2023-09-14
·
Atualizado
2026-09-07
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Confluence Data Center e Confluence Server versões 8.0.0 a 8.5.1
Descrição
Um controle de acesso quebrado em instâncias acessíveis publicamente permite que invasores remotos não autenticados criem contas de administrador não autorizadas e obtenham controle total do sistema. O problema ocorre porque um invasor pode forçar o aplicativo para o Modo de Configuração manipulando o parâmetro
bootstrapStatusProvider.applicationConfig.setupComplete via uma requisição HTTP para o endpoint /server-info.action. Uma vez no Modo de Configuração, o invasor pode usar o endpoint /setup/setupadministrator.action para criar uma nova conta de administrador e o endpoint /setup/finishsetup.action para concluir o processo. Foram relatados casos de exploração real deste problema por clientes.Recomendações
Atualize o Confluence Data Center e o Confluence Server para as versões 8.3.3, 8.4.3, 8.5.2 ou posteriores.
Como mitigação temporária, restrinja o acesso aos endpoints
/setup/* usando o arquivo de configuração do Confluence ou ferramentas de segurança externas.Exploit
Correção
DoS
Improper Access Control
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence