Atlassian中保存0day误差危害通告

宣布时间 2019-12-06

误差编号和级别


CVE编号:CVE-2019-15006 ,危险级别:高危 ,CVSS分值:官方未评定


影响版本


Atlassian Confluence server


误差概述


清静职员SwiftOnSecurity周二更新Twitter ,无意中披露了一个影响企业软件营业Atlassian的零日误差 ,该误差可能在IBM的Aspera软件中获得体现。SwiftOnSecurity Twitter帐户显示 ,Atlassian提供了一个使用其Confluence云服务使用通用SSL证书剖析到外地服务器的域 ,以使Atlassian Companion应用程序可以在首选外地应用程序中编辑文件并将文件生涯回Confluence。任何具有足够手艺知识的人都可以复制SSL密钥 ,然后使用它举行中心人攻击 ,这可能使攻击者将应用程序流量重定向到恶意站点。


误差验证


暂无POC/EXP。


修复建议


现在厂商没有宣布误差修复程序 ,请实时关注更新:https://confluence.atlassian.com/doc/administering-the-atlassian-companion-app-958456281.html。


参考链接


https://www.theregister.co.uk/2019/12/05/atlassian_zero_day_bug/