Дапамажыце dev.by 🤍
Падтрымаць

В Confluence нашли серьёзную уязвимость, которую активно эксплуатируют хакеры

Кибернетическое командование США (US Cybercom) предупредило об уязвимости в вики-системе Confluence от компании Atlassian, которую злоумышленники массово ищут и пытаются использовать в атаках. Эксперты считают, что эксплуатация будет только усиливаться, и призывают срочно обновить сервис.

Пакінуць каментарый
В Confluence нашли серьёзную уязвимость, которую активно эксплуатируют хакеры

Кибернетическое командование США (US Cybercom) предупредило об уязвимости в вики-системе Confluence от компании Atlassian, которую злоумышленники массово ищут и пытаются использовать в атаках. Эксперты считают, что эксплуатация будет только усиливаться, и призывают срочно обновить сервис.

Уязвимость CVE-2021-26084 связана с использованием языка Object-Graph Navigation Language (OGNL) в системе тегов. Она позволяет внедрить и исполнить произвольный код на OGNL на устройствах с Confluence Server или Confluence Data Center. В случае, если в Confluence включена опция Allow people to sign up to create their account, эксплуатировать ее может даже неавторизованный пользователь.

Atlassian присвоила уязвимости рейтинг 9,8 и статус критической. Более того, в сети уже появилось несколько демонстраций использования этой уязвимости, в том числе вариант с удалённым исполнением кода.

О проблеме стало известно ещё 27 июля, исправление разработчики выпустили 25 августа. Пользователям рекомендуется не откладывать обновление серверов.

Патчи вышли для версий 6.13.23, 7.4.11, 7.11.6, 7.12.5 и 7.13.0, то есть в зоне риска остаются версии, предшествующие 6.13.23, а также версии 6.14.0 — 7.4.11, 7.5.0 — 7.11.6 и 7.12.0 — 7.12.5. Пользователей Confluence Cloud проблема не затрагивает. Компания советует всем переходить на самую свежую версию Confluence — клиенты нередко пренебрегают этим, поскольку даже более ранние функционируют нормально — и предлагает несколько обходных путей для Linux и Windows, если по каким-то причинам сделать это невозможно.

Чытайце таксама
Генеральны дырэктар Atlassian назваў тры групы супрацоўнікаў, якія не трапілі пад скарачэнне дзеля ШІ. Адна можа здзівіць
Генеральны дырэктар Atlassian назваў тры групы супрацоўнікаў, якія не трапілі пад скарачэнне дзеля ШІ. Адна можа здзівіць
Генеральны дырэктар Atlassian назваў тры групы супрацоўнікаў, якія не трапілі пад скарачэнне дзеля ШІ. Адна можа здзівіць
Atlassian звольніла 10% каманды, каб укласціся ў ШІ
Atlassian звольніла 10% каманды, каб укласціся ў ШІ
Atlassian звольніла 10% каманды, каб укласціся ў ШІ
OpenAI запусціла ШІ-агента, які сам шукае і выпраўляе хібы
OpenAI запусціла ШІ-агента, які сам шукае і выпраўляе хібы
OpenAI запусціла ШІ-агента, які сам шукае і выпраўляе хібы
1 каментарый
Кіраўнік аднаго тэхгіганта збіраецца наймаць больш інжынераў, а не менш, з-за ШІ
Кіраўнік аднаго тэхгіганта збіраецца наймаць больш інжынераў, а не менш, з-за ШІ
Кіраўнік аднаго тэхгіганта збіраецца наймаць больш інжынераў, а не менш, з-за ШІ
1 каментарый

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.