CVE-2021-26085
Atlassian Confluence Server Pre-Authorization Arbitrary File Read Vulnerability
Beschreibung
CVE-2021-26085 ist eine Pre-Authentication-Schwachstelle zum Lesen beliebiger Dateien in Atlassian Confluence Server und Data Center, die es einem nicht authentifizierten, entfernten Angreifer ermöglicht, beliebige Dateien auf dem Server auszulesen. Der Fehler liegt in der Art und Weise, wie Confluence bestimmte HTTP-Anfragen verarbeitet, und ermöglicht Path-Traversal-Zugriff auf sensible Konfigurationsdateien und Zugangsdaten. CISA hat CVE-2021-26085 am 28. März 2022 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 97,2 % (99,9. Perzentile) gehört diese Schwachstelle zu den am häufigsten angegriffenen Confluence-Sicherheitslücken.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| atlassian | confluence data center | < 7.4.10; >= 7.5.0, < 7.12.3 |
| atlassian | confluence server | < 7.4.10; >= 7.5.0, < 7.12.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/164401/Atlassian-Confluence-Server-7.5.1-Arbitrary-File-Read.html(Exploit, Third Party Advisory, VDB Entry)
- https://jira.atlassian.com/browse/CONFSERVER-67893(Issue Tracking, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-26085(US Government Resource)
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CWE-22 beschreibt eine Schwachstelle, bei der Software externe Eingaben zur Konstruktion eines Dateipfads verwendet, ohne spezielle Elemente zu neutralisieren, die außerhalb des vorgesehenen Verzeichnisses aufgelöst werden könnten. Bei CVE-2021-26085 versagt Confluence Server bei der ordnungsgemäßen Einschränkung von Dateipfadoperationen in bestimmten HTTP-Request-Handlern, wodurch ein nicht authentifizierter Angreifer Dateien außerhalb des vorgesehenen Webanwendungsverzeichnisses lesen kann.
Weitere Informationen: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Auswirkungsanalyse
CVE-2021-26085 ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebige Dateien von Confluence-Server-Instanzen auszulesen, was eine schwerwiegende Bedrohung für die Vertraulichkeit von Daten darstellt. Angreifer können auf sensible Konfigurationsdateien zugreifen, einschließlich Datenbankverbindungszeichenfolgen, LDAP-Anmeldeinformationen und Anwendungsgeheimnisse, die weitere Angriffe auf die Infrastruktur der Organisation ermöglichen können. Die Pre-Authentication-Natur dieser Schwachstelle bedeutet, dass keine gültigen Confluence-Anmeldedaten benötigt werden, was die Einstiegshürde für die Ausnutzung dramatisch senkt. In Kombination mit dem EPSS-Score in der 99,9. Perzentile stellt CVE-2021-26085 ein kritisches Informationsleck-Risiko für jede internetexponierte Confluence-Server-Instanz dar.
Exploit-Reifegrad
CVE-2021-26085 wird aktiv in der freien Wildbahn ausgenutzt, wie durch die Aufnahme in den CISA-KEV-Katalog am 28. März 2022 bestätigt. Der EPSS-Score von 97,2 % (99,9. Perzentile) platziert diese Schwachstelle unter den am häufigsten ausgenutzten im gesamten CVE-Ökosystem, was auf weitverbreitete automatisierte Scanning- und Ausnutzungsaktivitäten hinweist. Öffentliche Proof-of-Concept-Exploits sind verfügbar, und die Pre-Authentication-Natur macht die Schwachstelle trivial durch automatisierte Tools ausnutzbar.
Behebung
- Aktualisieren Sie Atlassian Confluence Server und Data Center auf eine gepatchte Version gemäß dem Atlassian-Sicherheitshinweis — Versionen nach Juli 2021 beheben diese Schwachstelle.
- Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf Confluence-Server-Instanzen, indem Sie diese hinter einem VPN oder Reverse-Proxy platzieren, der eine Authentifizierung erzwingt.
- Überprüfen Sie Serverprotokolle auf verdächtige Dateileseversuch und Path-Traversal-Muster in HTTP-Anfrage-URLs, die die Confluence-Instanz betreffen.
- Prüfen Sie alle sensiblen Konfigurationsdateien und Anmeldeinformationen, die möglicherweise exponiert wurden, und rotieren Sie alle auf dem Confluence-Server-Dateisystem gespeicherten Geheimnisse.
- Erwägen Sie die Implementierung einer Web Application Firewall (WAF) mit Path-Traversal-Erkennungsregeln als zusätzliche Verteidigungsschicht.
Technische Details
CVE-2021-26085 ist eine Pre-Authentication-Schwachstelle zum Lesen beliebiger Dateien in Atlassian Confluence Server und Data Center, verursacht durch unzureichende Eingabevalidierung bei der HTTP-Anfrageverarbeitung. Der verwundbare Endpunkt verarbeitet benutzerseitig bereitgestellte Pfadkomponenten, ohne Directory-Traversal-Sequenzen (wie ../-Muster) angemessen zu bereinigen, wodurch ein nicht authentifizierter Angreifer das Webanwendungs-Root-Verzeichnis verlassen und beliebige Dateien vom Server-Dateisystem lesen kann. Der Angriff erfolgt vollständig über HTTP/HTTPS ohne erforderliche Authentifizierung, was eine Remote-Ausnutzung mit minimaler Komplexität ermöglicht.
Häufig gestellte Fragen
Wird CVE-2021-26085 aktiv ausgenutzt?
Ja, CVE-2021-26085 wird nachweislich aktiv in der freien Wildbahn ausgenutzt. CISA hat die Schwachstelle am 28. März 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 97,2 % (99,9. Perzentile) zeigt eine extrem hohe reale Ausnutzungsaktivität. Öffentlicher Exploit-Code ist frei verfügbar.
Welche Produkte sind von CVE-2021-26085 betroffen?
CVE-2021-26085 betrifft Atlassian Confluence Server und Data Center in Versionen vor dem im Juli 2021 veröffentlichten Sicherheitsfix. Alle ungepatchten Confluence-Server-Instanzen, insbesondere internetexponierte, sind anfällig für nicht authentifiziertes Lesen beliebiger Dateien.
Wie behebe ich CVE-2021-26085?
Aktualisieren Sie Confluence Server und Data Center auf die neueste gepatchte Version gemäß dem Atlassian-Sicherheitshinweis. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff und platzieren Sie die Instanz hinter einem VPN oder Reverse-Proxy.
Wie schwerwiegend ist CVE-2021-26085?
CVE-2021-26085 ist eine hochschwere Pre-Authentication-Schwachstelle zur Informationsoffenlegung mit einem EPSS-Score in der 99,9. Perzentile. Obwohl sie keine direkte Codeausführung ermöglicht, kann die Fähigkeit, beliebige Dateien einschließlich Anmeldeinformationen und Konfigurationsgeheimnisse zu lesen, als Sprungbrett für eine vollständige Systemkompromittierung dienen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.