CVE-2019-3396

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Atlassian Confluence Server and Data Center Server-Side Template Injection Vulnerability

Beschreibung

CVE-2019-3396 ist eine CRITICAL Sicherheitslücke in Atlassian Confluence Server and Data Server mit einem CVSS-3.1-Score von 9.8. Atlassian Confluence Server and Data Center contain a server-side template injection vulnerability that may allow an attacker to achieve path traversal and remote code execution. Betroffene Produkte umfassen atlassian confluence server (< 6.6.12; >= 6.7.0, < 6.12.3; >= 6.13.0, < 6.13.3; >= 6.14.0, < 6.14.2). Diese CVE ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, mit einer Behebungsfrist bis 2022-05-03. Mit einem EPSS-Score von 0.94471 (100.00. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.

KEV-Informationen

Hersteller
Atlassian
Produkt
Confluence Server and Data Server
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
atlassianconfluence server< 6.6.12; >= 6.7.0, < 6.12.3; >= 6.13.0, < 6.13.3; >= 6.14.0, < 6.14.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

CVE-2019-3396 wird unter CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal') — klassifiziert. Diese Schwachstellenkategorie beschreibt Fehler, bei denen benutzerdefinierte Eingaben zur Konstruktion eines Pfadnamens verwendet werden, der eine Datei oder ein Verzeichnis unterhalb eines eingeschränkten übergeordneten Verzeichnisses identifizieren soll, die Software jedoch spezielle Elemente wie ".." nicht ordnungsgemäß neutralisiert. Path Traversal kann das Lesen, Schreiben oder Löschen beliebiger Dateien auf dem Zielsystem ermöglichen.

Im Kontext von Atlassian Confluence Server and Data Server ist diese Schwachstelle besonders besorgniserregend, da Path Traversal in einer weit verbreiteten Kollaborationsplattform wie Confluence authentifizierten Angreifern das Schreiben von Dateien an beliebige Stellen auf dem Server ermöglicht. Da Confluence-Instanzen oft sensible Organisationsdaten enthalten und aus internen Netzwerken erreichbar sind, kann eine erfolgreiche Ausnutzung zu Remote-Code-Ausführung und vollständiger Systemkompromittierung führen.

Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

Auswirkungsanalyse

CVE-2019-3396 hat einen CVSS-3.1-Score von 9.8 (CRITICAL) mit unverändertem Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten des betroffenen Systems, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.

Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen einsetzen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder vollständige Betriebsunfähigkeit.

Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen, obwohl erheblich, sind auf die betroffene Produktumgebung selbst begrenzt.

Mit einem EPSS-Score von 0.94471 (100.00. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten in der Praxis, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

CVE-2019-3396 wird aktiv ausgenutzt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet.

Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.94471 (100.00. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.

Ransomware-Verbindung: CVE-2019-3396 wurde mit Ransomware-Kampagnen in Verbindung gebracht. Dies erhöht das Risikoprofil erheblich, da Ransomware-Betreiber diese Schwachstelle aktiv für den Erstzugang oder die laterale Bewegung in kompromittierten Umgebungen nutzen.

Angriffsoberfläche: Die Schwachstelle erfordert Netzwerkzugang mit geringer Angriffskomplexität und keine Authentifizierung, ohne dass eine Benutzerinteraktion erforderlich ist. Organisationen sollten davon ausgehen, dass Exploit-Tools existieren und aktiv von Bedrohungsakteuren eingesetzt werden.

KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis zum 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.

Behebung

  1. Hersteller-Patches sofort einspielen. Apply updates per vendor instructions. Konsultieren Sie die Herstellerhinweise für spezifische Patch-Anleitungen und aktualisierte Versionen.
  2. Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Atlassian Confluence Server and Data Server in Ihrer Infrastruktur (betroffene Versionen: atlassian confluence server (< 6.6.12; >= 6.7.0, < 6.12.3; >= 6.13.0, < 6.13.3; >= 6.14.0, < 6.14.2)). Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
  3. Zwischenzeitliche Maßnahmen bei verzögerter Patchung umsetzen. Wenn eine sofortige Patchung nicht möglich ist, setzen Sie netzwerkseitige Kontrollen ein, wie z.B. die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
  4. Auf Anzeichen vorheriger Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle sollten Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Anzeichen einer Kompromittierung überprüfen. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
  5. Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2019-3396 zu erkennen.
  6. Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patchen die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.

Technische Details

CVE-2019-3396 ist eine Schwachstelle mit dem Schweregrad CRITICAL in Atlassian Confluence Server and Data Server, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist gering, was bedeutet, dass keine speziellen Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Es sind keine vorherige Authentifizierung oder Berechtigungen erforderlich, um den Angriff zu starten. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatische Ausnutzung ermöglicht.

Technischer Mechanismus: The Widget Connector macro in Atlassian Confluence Server before version 6.6.12 (the fixed version for 6.6.x), from version 6.7.0 before 6.12.3 (the fixed version for 6.12.x), from version 6.13.0 before 6.13.3 (the fixed version for 6.13.x), and from version 6.14.0 before 6.14.2 (the fixed version for 6.14.x), allows remote attackers to achieve path traversal and remote code execution on a Confluence Server or Data Center instance via server-side template injection.

CVSS-3.1-Vektor-Analyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt einen Angriffsvektor von NETWORK, eine Angriffskomplexität von LOW, erforderliche Berechtigungen von NONE, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2019-3396 aktiv ausgenutzt?

Ja, CVE-2019-3396 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.94471 (100.00. Perzentil) weist zusätzlich auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle wurde zudem mit Ransomware-Kampagnen in Verbindung gebracht. Organisationen sollten dies als dringende Priorität behandeln, die eine sofortige Behebung erfordert.

Welche Produkte sind von CVE-2019-3396 betroffen?

Die betroffenen Produkte umfassen atlassian confluence server (< 6.6.12; >= 6.7.0, < 6.12.3; >= 6.13.0, < 6.13.3; >= 6.14.0, < 6.14.2). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.

Wie behebe ich CVE-2019-3396?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Atlassian Confluence Server and Data Server mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn eine sofortige Patchung nicht möglich ist, implementieren Sie netzwerkseitige Maßnahmen und erweiterte Überwachung. Prüfen Sie nach dem Patchen den Fix und suchen Sie nach Indikatoren einer vorherigen Kompromittierung.

Wie schwerwiegend ist CVE-2019-3396?

CVE-2019-3396 wird mit CRITICAL bewertet und hat einen CVSS-3.1-Score von 9.8. Der EPSS-Score von 0.94471 ordnet sie im 100.00. Perzentil der Ausnutzungswahrscheinlichkeit ein. Die Schwachstelle wird nachweislich aktiv ausgenutzt und musste von Bundesbehörden bis zum 2022-05-03 gemäß der CISA-KEV-Richtlinie behoben werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.91%
EPSS-Perzentil100.0%

Daten

Veröffentlicht25. März 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.