CVE-2021-26084:Confluence OGNL 注入漏洞

1 漏洞简述

2021年08月26日,Atlassian官方发布了Confluence OGNL 注入漏洞的风险通告,漏洞编号为CVE-2021-26084,漏洞等级:严重,漏洞评分:8.8。目前该漏洞安全补丁已更新,漏洞细节未公开,POC(概念验证代码)未公开,在野利用未发现。

对此,建议广大用户及时将Confluence升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

2   相关组件

Confluence是Atlassian公司的一个专业的企业知识管理与协同软件,也可以用于构建企业wiki,因此,Confluence的使用面很广。在某些情况下,未授权的攻击者可以构造特殊的请求,造成远程代码执行。

Confluence Cloud 不受该漏洞影响

3   风险等级

评定方式等级
威胁等级严重
影响面广泛
攻击者价值
利用难度
360CERT评分8.8

4  影响版本

组件影响版本安全版本
Confluence Server & Confluence Data Center< 6.13.236.13.23
Confluence Server & Confluence Data Center< 7.11.67.11.6
Confluence Server & Confluence Data Center< 7.12.57.12.5
Confluence Server & Confluence Data Center< 7.4.117.4.11
Confluence Server & Confluence Data Center7.13.0

5   修复建议

通用修补建议:

根据影响版本中的信息,排查并升级到安全版本,官方下载链接为:https://www.atlassian.com/software/confluence/download-archives

临时修补建议:

如果无法立即升级Confluence,请参考官方通告Mitigation(缓解)一栏里针对Linux/Windows下用户给出的临时建议:Atlassian官方通告