您现在的位置是:网络安全 >>正文
Atlassian修复了一个关键的Confluence漏洞
网络安全59人已围观
简介近期,Atlassian发布了安全更新,以解决Confluence服务器和数据中心中的一个严重硬编码凭据漏洞,该漏洞编号为CVE-2022-26138,未经身份验证的远程攻击者可以利用该漏洞登录未打补 ...
近期,关键Atlassian发布了安全更新 ,关键以解决Confluence服务器和数据中心中的关键一个严重硬编码凭据漏洞,该漏洞编号为CVE-2022-26138,关键未经身份验证的关键远程攻击者可以利用该漏洞登录未打补丁的服务器 。一旦安装了Questions for Confluence 应用程序(版本 2.7.34、关键2.7.35 和 3.0.2) ,云计算关键就会创建一个用户名为“ disabledsystemuser ”的关键 Confluence 用户帐户。根据 Atlassian的关键说法,该帐户允许管理员将数据从应用程序迁移到Confluence Cloud 。关键并且该帐户是关键使用硬编码密码创建的,并被添加到 confluence-users组 ,香港云服务器关键默认情况下允许查看和编辑 Confluence中的关键所有非受限页面。

根据Atlassian 发布的关键公告 ,当Confluence Server或Data Center上的关键Questions for Confluence 应用程序启用时 ,它会创建一个用户名为 disabledsystemuser 的 Confluence 用户帐户 。此帐户旨在帮助将数据从应用程序迁移到 Confluence Cloud 的高防服务器管理员 。disabledsystemuser 帐户是使用硬编码密码创建的 ,并被添加到 confluence-users 组中 ,默认情况下允许查看和编辑 Confluence 中的所有非受限页面 。 知道硬编码密码的未经身份验证的服务器租用攻击者可以利用它登录 Confluence 并访问该组可以访问的任何页面 。
该公司指出,卸载Questions for Confluence 应用程序并不能解决此漏洞,因为在卸载应用程序后,disabledsystemuser 帐户不会被删除。受影响的 Confluence Server 或 Data Center 实例的管理员可以通过以下操作修复此漏洞:
选项 1:更新到 Confluence 的免费模板非易受攻击版本选项 2 :禁用或删除 disabledsystemuser 帐户幸运的是,目前Atlassian并没有收到利用此漏洞进行的野外攻击。要确定是否有人使用硬编码密码登录到 disabledsystemuser 帐户,管理员可以获取用户上次登录时间的列表,源码下载如果硬编码帐户的上次身份验证时间为空 ,则意味着该帐户从未用于访问设备。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/446c899545.html
相关文章
针对热钱包与冷钱包的钓鱼骗局各不相同
网络安全随着加密货币的普及和应用范围的扩大,热钱包Hot Wallet)是一种连接互联网的钱包,可以方便快捷地进行交易。最常见的热钱包是交易所内部的钱包,当用户在交易所开通账户时,会自动获得一个钱包地址。此外 ...
【网络安全】
阅读更多NikonD3400(探索NikonD3400的优秀性能、易用性和出色画质)
网络安全在当今摄影领域,单反相机是专业摄影师和爱好者们的首选。而NikonD3400作为一款入门级单反相机,以其卓越的性能、易用性和出色的画质脱颖而出。1.高画质传感器:NikonD3400采用了2400万像 ...
【网络安全】
阅读更多苹果A1524手机的使用体验(全面解析苹果A1524手机的功能与性能)
网络安全作为苹果公司推出的旗舰手机,苹果A1524在外观设计、功能配置、性能表现等方面都具备了一定的亮点和优势。本文将全面解析苹果A1524手机的功能与性能,以帮助用户更好地了解该款手机。一、外观设计:简约大 ...
【网络安全】
阅读更多