CVE-2019-3398
Atlassian Confluence Server and Data Center Path Traversal Vulnerability
Beschreibung
CVE-2019-3398 ist eine HIGH Sicherheitslücke in Atlassian Confluence Server and Data Center mit einem CVSS-3.1-Score von 8.8. Atlassian Confluence Server and Data Center contain a path traversal vulnerability in the downloadallattachments resource that may allow a privileged, remote attacker to write files. Exploitation can lead to remote code execution. Betroffene Produkte umfassen atlassian confluence server (>= 2.0, < 6.6.13; >= 6.7.0, < 6.12.4; >= 6.13.0, < 6.13.4; >= 6.14.0, < 6.14.3; >= 6.15.0, < 6.15.2). Diese CVE ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, mit einer Behebungsfrist bis 2022-05-03. Mit einem EPSS-Score von 0.93707 (99.85. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| atlassian | confluence server | >= 2.0, < 6.6.13; >= 6.7.0, < 6.12.4; >= 6.13.0, < 6.13.4; >= 6.14.0, < 6.14.3; >= 6.15.0, < 6.15.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/152616/Confluence-Server-Data-Center-Path-Traversal.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155235/Atlassian-Confluence-6.15.1-Directory-Traversal.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155245/Atlassian-Confluence-6.15.1-Directory-Traversal.html(Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/108067(Broken Link, Third Party Advisory, VDB Entry)
- https://jira.atlassian.com/browse/CONFSERVER-58102(Issue Tracking, Patch, Vendor Advisory)
- https://seclists.org/bugtraq/2019/Apr/33(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-3398(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
CVE-2019-3398 wird unter CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal') — klassifiziert. Diese Schwachstellenkategorie beschreibt Fehler, bei denen benutzerdefinierte Eingaben zur Konstruktion eines Pfadnamens verwendet werden, der eine Datei oder ein Verzeichnis unterhalb eines eingeschränkten übergeordneten Verzeichnisses identifizieren soll, die Software jedoch spezielle Elemente wie ".." nicht ordnungsgemäß neutralisiert. Path Traversal kann das Lesen, Schreiben oder Löschen beliebiger Dateien auf dem Zielsystem ermöglichen.
Im Kontext von Atlassian Confluence Server and Data Center ist diese Schwachstelle besonders besorgniserregend, da Path Traversal in einer weit verbreiteten Kollaborationsplattform wie Confluence authentifizierten Angreifern das Schreiben von Dateien an beliebige Stellen auf dem Server ermöglicht. Da Confluence-Instanzen oft sensible Organisationsdaten enthalten und aus internen Netzwerken erreichbar sind, kann eine erfolgreiche Ausnutzung zu Remote-Code-Ausführung und vollständiger Systemkompromittierung führen.
Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Auswirkungsanalyse
CVE-2019-3398 hat einen CVSS-3.1-Score von 8.8 (HIGH) mit unverändertem Scope.
Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten des betroffenen Systems, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.
Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen einsetzen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder vollständige Betriebsunfähigkeit.
Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen, obwohl erheblich, sind auf die betroffene Produktumgebung selbst begrenzt.
Mit einem EPSS-Score von 0.93707 (99.85. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten in der Praxis, was die Dringlichkeit der Behebung unterstreicht.
Exploit-Reifegrad
CVE-2019-3398 wird aktiv ausgenutzt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet.
Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.93707 (99.85. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.
Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde für CVE-2019-3398 keine direkte Verbindung zu Ransomware bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.
Angriffsoberfläche: Die Schwachstelle erfordert Netzwerkzugang mit geringer Angriffskomplexität und niedrige Berechtigungen, ohne dass eine Benutzerinteraktion erforderlich ist. Organisationen sollten davon ausgehen, dass Exploit-Tools existieren und aktiv von Bedrohungsakteuren eingesetzt werden.
KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis zum 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.
Behebung
- Hersteller-Patches sofort einspielen. Apply updates per vendor instructions. Konsultieren Sie die Herstellerhinweise für spezifische Patch-Anleitungen und aktualisierte Versionen.
- Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Atlassian Confluence Server and Data Center in Ihrer Infrastruktur (betroffene Versionen: atlassian confluence server (>= 2.0, < 6.6.13; >= 6.7.0, < 6.12.4; >= 6.13.0, < 6.13.4; >= 6.14.0, < 6.14.3; >= 6.15.0, < 6.15.2)). Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
- Zwischenzeitliche Maßnahmen bei verzögerter Patchung umsetzen. Wenn eine sofortige Patchung nicht möglich ist, setzen Sie netzwerkseitige Kontrollen ein, wie z.B. die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
- Auf Anzeichen vorheriger Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle sollten Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Anzeichen einer Kompromittierung überprüfen. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
- Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2019-3398 zu erkennen.
- Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patchen die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.
Technische Details
CVE-2019-3398 ist eine Schwachstelle mit dem Schweregrad HIGH in Atlassian Confluence Server and Data Center, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist gering, was bedeutet, dass keine speziellen Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Niedrige Berechtigungen sind erforderlich, um den Angriff zu starten. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatische Ausnutzung ermöglicht.
Technischer Mechanismus: Confluence Server and Data Center had a path traversal vulnerability in the downloadallattachments resource. A remote attacker who has permission to add attachments to pages and / or blogs or to create a new space or a personal space or who has 'Admin' permissions for a space can exploit this path traversal vulnerability to write files to arbitrary locations which can lead to remote code execution on systems that run a vulnerable version of Confluence Server or Data Center. All versions of Confluence Server from 2.0.0 before 6.6.13 (the fixed version for 6.6.x), from 6.7.0 before 6.12.4 (the fixed version for 6.12.x), from 6.13.0 before 6.13.4 (the fixed version for 6.13.x), from 6.14.0 before 6.14.3 (the fixed version for 6.14.x), and from 6.15.0 before 6.15.2 are affected by this vulnerability.
CVSS-3.1-Vektor-Analyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H spiegelt einen Angriffsvektor von NETWORK, eine Angriffskomplexität von LOW, erforderliche Berechtigungen von LOW, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2019-3398 aktiv ausgenutzt?
Ja, CVE-2019-3398 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.93707 (99.85. Perzentil) weist zusätzlich auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Organisationen sollten dies als dringende Priorität behandeln, die eine sofortige Behebung erfordert.
Welche Produkte sind von CVE-2019-3398 betroffen?
Die betroffenen Produkte umfassen atlassian confluence server (>= 2.0, < 6.6.13; >= 6.7.0, < 6.12.4; >= 6.13.0, < 6.13.4; >= 6.14.0, < 6.14.3; >= 6.15.0, < 6.15.2). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.
Wie behebe ich CVE-2019-3398?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Atlassian Confluence Server and Data Center mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn eine sofortige Patchung nicht möglich ist, implementieren Sie netzwerkseitige Maßnahmen und erweiterte Überwachung. Prüfen Sie nach dem Patchen den Fix und suchen Sie nach Indikatoren einer vorherigen Kompromittierung.
Wie schwerwiegend ist CVE-2019-3398?
CVE-2019-3398 wird mit HIGH bewertet und hat einen CVSS-3.1-Score von 8.8. Der EPSS-Score von 0.93707 ordnet sie im 99.85. Perzentil der Ausnutzungswahrscheinlichkeit ein. Die Schwachstelle wird nachweislich aktiv ausgenutzt und musste von Bundesbehörden bis zum 2022-05-03 gemäß der CISA-KEV-Richtlinie behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.