Voltar para o Labs
Alerta de Segurança

CVE-2023-22527

Sobre

Uma vulnerabilidade de injeção de template em versões mais antigas do Confluence Data Center e Server permite que um atacante não autenticado alcance RCE em uma instância afetada. Os clientes que utilizam uma versão afetada devem tomar providências imediatas.

As versões suportadas mais recentes do Confluence Data Center e Server não são afetadas por esta vulnerabilidade, pois ela acabou sendo mitigada durante atualizações regulares de versão. No entanto, a Atlassian recomenda que os clientes tenham o cuidado de instalar a versão mais recente para proteger suas instâncias das vulnerabilidades não críticas descritas no Boletim de Segurança de janeiro da Atlassian.

Fraqueza (CWE):CWE-74

Análise do analista Rainforest

Esta é uma injeção de template do lado do servidor no caminho de tratamento de requisições do Confluence Data Center e Server. Versões mais antigas avaliam a entrada controlada pelo atacante como um template OGNL/Velocity, de modo que um atacante não autenticado que envie uma requisição elaborada tem sua entrada interpretada como código, e não como dado. Isso resulta em execução remota de código direta na instância do Confluence, sem login e sem interação do usuário, e a injeção pode ser alcançada por meio de um endpoint normalmente acessível.

O Confluence é uma base de conhecimento central que contém documentação interna, notas de arquitetura e, frequentemente, credenciais e tokens embutidos, o que torna qualquer RCE nele uma posição inicial de alto valor. A Atlassian classificou como crítico e instou a ação imediata, e a exploração em massa com código de prova de conceito público veio em poucos dias, alimentando mineração de criptomoedas, implantação de web shells e intrusões mais amplas. O Confluence tem um longo histórico como produto repetidamente visado, então instâncias expostas são encontradas rapidamente. Atualize para uma versão corrigida imediatamente; dada a rapidez com que a exploração começou, trate qualquer instância acessível pela internet como potencialmente comprometida e procure por templates injetados, contas de administrador inesperadas e web shells, em vez de confiar apenas na correção.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-22527?

Uma vulnerabilidade de injeção de template em versões mais antigas do Confluence Data Center e Server permite que um atacante não autenticado alcance RCE em uma instância afetada. Os clientes que utilizam uma versão afetada devem tomar providências imediatas.

Qual a gravidade de CVE-2023-22527?

CVE-2023-22527 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2023-22527 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-22527?

Os avisos públicos listam como afetados: confluence data center, confluence server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-22527?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email