自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Atlassian修復(fù)了一個關(guān)鍵的Confluence漏洞

安全 漏洞
近期,Atlassian發(fā)布了安全更新,以解決Confluence服務(wù)器和數(shù)據(jù)中心中的一個嚴(yán)重硬編碼憑據(jù)漏洞,該漏洞編號為CVE-2022-26138,未經(jīng)身份驗證的遠(yuǎn)程攻擊者可以利用該漏洞登錄未打補丁的服務(wù)器。

近期,Atlassian發(fā)布了安全更新,以解決Confluence服務(wù)器和數(shù)據(jù)中心中的一個嚴(yán)重硬編碼憑據(jù)漏洞,該漏洞編號為CVE-2022-26138,未經(jīng)身份驗證的遠(yuǎn)程攻擊者可以利用該漏洞登錄未打補丁的服務(wù)器。一旦安裝了Questions for Confluence 應(yīng)用程序(版本 2.7.34、2.7.35 和 3.0.2),就會創(chuàng)建一個用戶名為“ disabledsystemuser ”的 Confluence 用戶帳戶。根據(jù) Atlassian的說法,該帳戶允許管理員將數(shù)據(jù)從應(yīng)用程序遷移到Confluence Cloud。并且該帳戶是使用硬編碼密碼創(chuàng)建的,并被添加到 confluence-users組,默認(rèn)情況下允許查看和編輯 Confluence中的所有非受限頁面。

根據(jù)Atlassian 發(fā)布的公告,當(dāng)Confluence Server或Data Center上的Questions for Confluence 應(yīng)用程序啟用時,它會創(chuàng)建一個用戶名為 disabledsystemuser 的 Confluence 用戶帳戶。此帳戶旨在幫助將數(shù)據(jù)從應(yīng)用程序遷移到 Confluence Cloud 的管理員。disabledsystemuser 帳戶是使用硬編碼密碼創(chuàng)建的,并被添加到 confluence-users 組中,默認(rèn)情況下允許查看和編輯 Confluence 中的所有非受限頁面 。 知道硬編碼密碼的未經(jīng)身份驗證的攻擊者可以利用它登錄 Confluence 并訪問該組可以訪問的任何頁面。

該公司指出,卸載Questions for Confluence 應(yīng)用程序并不能解決此漏洞,因為在卸載應(yīng)用程序后,disabledsystemuser 帳戶不會被刪除。受影響的 Confluence Server 或 Data Center 實例的管理員可以通過以下操作修復(fù)此漏洞:

  • 選項 1:更新到 Confluence 的非易受攻擊版本
  • 選項 2:禁用或刪除 disabledsystemuser 帳戶

幸運的是,目前Atlassian并沒有收到利用此漏洞進行的野外攻擊。要確定是否有人使用硬編碼密碼登錄到 disabledsystemuser 帳戶,管理員可以獲取用戶上次登錄時間的列表,如果硬編碼帳戶的上次身份驗證時間為空,則意味著該帳戶從未用于訪問設(shè)備。

責(zé)任編輯:未麗燕 來源: FreeBuf.com
相關(guān)推薦

2024-01-23 11:45:27

2022-06-07 11:20:33

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2023-10-18 12:15:35

2023-10-18 16:36:40

2021-04-30 12:23:15

Windows 10微軟更新

2022-05-07 11:31:25

漏洞網(wǎng)絡(luò)攻擊

2014-06-03 10:14:06

2022-08-25 06:49:49

GitLab漏洞修復(fù)

2022-05-16 08:42:26

Pandasbug

2010-11-25 10:24:13

2020-11-04 14:59:01

GoogleChrome更新

2022-08-21 14:14:53

微軟漏洞

2022-11-10 09:57:24

2015-02-12 16:34:55

2022-08-04 18:56:28

思科漏洞VPN 路由器

2015-07-02 11:12:19

2021-05-29 10:11:51

Apple漏洞惡意軟件

2009-12-11 10:05:11

2017-02-16 15:47:12

2023-06-21 11:19:21

點贊
收藏

51CTO技術(shù)棧公眾號