Suurin kriittinen todentamattoman etäkoodin suorittamisen (RCE) haavoittuvuus vaikuttaa Atlassian Confluence Data Centeriin ja Confluence Serveriin kaikissa versioissa, jotka on julkaistu ennen 5. joulukuuta. Pakkaamattomien organisaatioiden tulee valmistautua puolustautumaan kaikilta kiristyshaittaohjelmilta kybervakoiluyrityksiin.
Ötökkä (CVE-2023-22527), jonka haavoittuvuuden vakavuusluokitus on 10/10 CVSS v3 -asteikolla, on mallin lisäyshaavoittuvuus, joka tasoittaa tietä todentamattomille hyökkääjille RCE:n saavuttamiseen versioissa 8.0.x, 8.1.x, 8.2.x, 8.3. x, 8.4.x ja 8.5.0 - 8.5.3.
Virhe vaivaa useimpia Confluencen versioita
Mikä tahansa organisaatio, joka on päivitetty Confluence-versiot julkaistiin yrityksen joulukuun päivityksessä ovat selvillä, vaikka bugi paljastettiin juuri tänään, sekä useita vähemmän vakavia haavoittuvuuksia, jotka on juuri korjattu tuore tietoturvatiedote.
Atlassian totesi, että tämä vaikuttaa myös käyttöiän loppumiseen (versio 8.4.5 ja sitä vanhemmat) eivätkä ne saa korjaustiedostoja.
Lievennyksiä tai kiertotapoja ei ole saatavilla, joten järjestelmänvalvojien tulee käyttää viime kuun viimeisimpiä versioita ollakseen täysin suojattu, vaikka heidän Confluence-versionsa eivät olisikaan Internetissä. Pilvi-instanssit eivät vaikuta.
Niille, jotka eivät voi välittömästi korjata Confluence-tietokeskus- ja palvelininstanssiaan, Atlassian suosittelee, että he poistavat järjestelmänsä Internetistä ja varmuuskopioivat tiedot Confluence-ympäristön ulkopuolelle.
Atlassian CVE-2023-22527 -hyökkäykset voivat olla laaja-alaisia
Yritys ehdotti myös mahdollisen haitallisen toiminnan seurantaa (luonnollisesti), mutta huomautti asiasta tietoturvatiedote CVE-2024-22527 että "useiden sisääntulopisteiden mahdollisuus yhdessä ketjutettujen hyökkäysten kanssa tekee vaikeaksi luetella kaikkia mahdollisia kompromissin merkkejä."
Järjestelmänvalvojien tulee huomioida: Atlassian Confluence -virheet ovat yleisesti suosittu tietoverkkorikollisuuden piirissä, koska alusta ulottuu syvälle verkkoympäristöihin, joita käytetään yritysten väliseen yhteistyöhön, työnkulkuun ja ohjelmistokehitykseen. Toinen 10/10 kriittinen virhe marraskuussa oli täynnä hyväksikäyttöyrityksiä muutaman päivän kuluessa sen paljastamisesta, ja todennäköisesti sama pätee tähän, jos menneisyys on prologi; kanssa Atlassian, se yleensä on.
- SEO-pohjainen sisällön ja PR-jakelu. Vahvista jo tänään.
- PlatoData.Network Vertical Generatiivinen Ai. Vahvista itseäsi. Pääsy tästä.
- PlatoAiStream. Web3 Intelligence. Tietoa laajennettu. Pääsy tästä.
- PlatoESG. hiili, CleanTech, energia, ympäristö, Aurinko, Jätehuolto. Pääsy tästä.
- PlatonHealth. Biotekniikan ja kliinisten kokeiden älykkyys. Pääsy tästä.
- Lähde: https://www.darkreading.com/application-security/patch-max-critical-atlassian-bug-unauthenticated-rce
- :on
- :On
- :ei
- $ YLÖS
- 1
- 10
- 8
- a
- Saavuttaa
- toiminta
- neuvontapalvelut
- vaikuttaa
- vastaan
- Kaikki
- mahdollistaa
- pitkin
- Myös
- ja
- Toinen
- Kaikki
- käyttää
- OVAT
- Hyökkäykset
- yrityksiä
- saatavissa
- takaisin
- BE
- ennen
- Vika
- Bugs
- mutta
- Kampanjat
- CAN
- keskus
- kahlittu
- selkeä
- pilvi
- koodi
- yhteistyö
- yritys
- kompromissi
- yhtymäkohta
- voisi
- kriittinen
- tietoverkkorikollisuuden
- tiedot
- Data Center
- päivää
- joulukuu
- joulukuu
- syvä
- Kehitys
- vaikea
- ilmitulo
- merkintä
- ympäristö
- ympäristöissä
- Jopa
- kaikki
- teloitus
- hyväksikäyttö
- avoin
- varten
- tuore
- alkaen
- täysin
- tietty
- pitää
- HTML
- HTTPS
- if
- heti
- vaikuttavia
- in
- indikaattorit
- Internet
- tulee
- IT
- SEN
- jpg
- vain
- Sukunimi
- uusin
- Todennäköisesti
- Lista
- TEE
- ilkeä
- seuranta
- Kuukausi
- eniten
- moninkertainen
- verkko
- hiljattain
- Nro
- huomata
- huomattava
- of
- on
- ONE
- or
- organisaatio
- organisaatioiden
- ulos
- ulkopuolella
- Ohi
- läikkä
- Merkit
- Paves
- vitsaukset
- foorumi
- Platon
- Platonin tietotieto
- PlatonData
- pistettä
- Suosittu
- mahdollisuus
- mahdollinen
- mahdollinen
- Valmistella
- Prologi
- suojattu
- ransomware
- luokitus
- saavuttaa
- vastaanottaa
- suosittelee
- julkaistu
- kaukosäädin
- poistaa
- s
- sama
- Asteikko
- turvallisuus
- palvelin
- useat
- shouldnt
- So
- Tuotteemme
- ohjelmistokehitys
- järjestelmät
- ottaa
- sapluuna
- että
- -
- heidän
- ne
- tätä
- ne
- vaikka?
- Kautta
- että
- tänään
- totta
- ennallaan
- päivitetty
- käytetty
- yleensä
- versio
- versiot
- haavoittuvuuksia
- alttius
- oli
- Tapa..
- joka
- KUKA
- tulee
- with
- sisällä
- työnkulku
- X
- zephyrnet