「Confluence」の特定アプリに深刻な脆弱性 - 削除済みでも要対応
Atlassianが提供する「Confluence Server」「Confluence Data Center」に「Questions for Confluence App」を導入すると、特定のパスワードを用いるアカウントが作成される脆弱性が明らかとなった。パスワードはSNS上で公開されており、悪用のリスクが高まっている。
同アプリは、「Confluence Server」「Confluence Data Center」においてQ&A形式により情報を共有できるAtlassian製のMarketplaceアプリ(旧アドオン)。
「同3.0.2」「同2.7.35」「同2.7.34」を有効化すると、「Confluence Cloud」にデータを移行するためのユーザーアカウント「disabledsystemuser」が作成されるが、パスワードがハードコードされている脆弱性「CVE-2022-26138」が明らかとなったもの。
問題のアカウントは、グループ「confluence-users」に追加されるため、ハードコードされたパスワードを用いることで、同権限を用いて第三者がページを表示したり、編集することが可能となる。
Atlassianでは、脆弱性の重要度を4段階中もっとも高い「クリティカル(Critical)」と評価。すでにハードコードされたパスワードは、Twitter上で公開されており、悪用される可能性が高いとし、対象となるシステムでは早急に対応するよう求めている。
(Security NEXT - 2022/07/25 )
ツイート
PR
関連記事
「Active! mail」に深刻な脆弱性、すでに悪用も - 侵害確認方法を調査中
米政府、WindowsやApple複数製品の脆弱性悪用に注意喚起
Dell「PowerScale OneFS」に深刻な脆弱性 - 乗っ取りリスクも
リモートアクセス製品「SonicWall SMA100」の既知脆弱性が標的に
「Chrome」に2件の脆弱性 - 重要度「クリティカル」も
「Omnissa UAG」にCORSバイパスの脆弱性 - アップデートを公開
Apple、「macOS Sequoia 15.4.1」をリリース - 脆弱性2件へ対処
ASUS製ルータの脆弱性、ベンダー発表以上に高リスク - 国内外で被害拡大
Apple、「iOS 18.4.1」「iPadOS 18.4.1」を公開 - ゼロデイ脆弱性を修正
「Apache Roller」にPW変更後もログインセッションが破棄されない脆弱性