您现在的位置是:系统运维 >>正文
Atlassian修复了一个关键的Confluence漏洞
系统运维2111人已围观
简介近期,Atlassian发布了安全更新,以解决Confluence服务器和数据中心中的一个严重硬编码凭据漏洞,该漏洞编号为CVE-2022-26138,未经身份验证的远程攻击者可以利用该漏洞登录未打补 ...
近期,关键Atlassian发布了安全更新 ,关键以解决Confluence服务器和数据中心中的关键一个严重硬编码凭据漏洞 ,该漏洞编号为CVE-2022-26138,关键未经身份验证的关键远程攻击者可以利用该漏洞登录未打补丁的服务器 。一旦安装了Questions for Confluence 应用程序(版本 2.7.34 、关键2.7.35 和 3.0.2) ,亿华云关键就会创建一个用户名为“ disabledsystemuser ”的关键 Confluence 用户帐户。根据 Atlassian的关键说法 ,该帐户允许管理员将数据从应用程序迁移到Confluence Cloud 。关键并且该帐户是关键使用硬编码密码创建的 ,并被添加到 confluence-users组,云计算关键默认情况下允许查看和编辑 Confluence中的关键所有非受限页面。

根据Atlassian 发布的关键公告,当Confluence Server或Data Center上的关键Questions for Confluence 应用程序启用时,它会创建一个用户名为 disabledsystemuser 的 Confluence 用户帐户。此帐户旨在帮助将数据从应用程序迁移到 Confluence Cloud 的高防服务器管理员。disabledsystemuser 帐户是使用硬编码密码创建的,并被添加到 confluence-users 组中,默认情况下允许查看和编辑 Confluence 中的所有非受限页面 。 知道硬编码密码的未经身份验证的服务器租用攻击者可以利用它登录 Confluence 并访问该组可以访问的任何页面。
该公司指出 ,卸载Questions for Confluence 应用程序并不能解决此漏洞,因为在卸载应用程序后 ,disabledsystemuser 帐户不会被删除 。受影响的 Confluence Server 或 Data Center 实例的管理员可以通过以下操作修复此漏洞:
选项 1 :更新到 Confluence 的建站模板非易受攻击版本选项 2 :禁用或删除 disabledsystemuser 帐户幸运的是 ,目前Atlassian并没有收到利用此漏洞进行的野外攻击。要确定是否有人使用硬编码密码登录到 disabledsystemuser 帐户,管理员可以获取用户上次登录时间的列表 ,源码下载如果硬编码帐户的上次身份验证时间为空,则意味着该帐户从未用于访问设备 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/557c999433.html
上一篇:谁应该为家庭网络安全负责?
下一篇:安全生产-系统稳定性建设
相关文章
AI 语音诈骗日益猖獗:实现 95% 模拟人声、77% 接通者遭经济损失
系统运维根据 McAfee 公布的最新报告,基于人工智能AI)的语音诈骗日益猖獗,在接到诈骗电话的群体中,77% 的人会导致经济损失。报告中提及了两个真实案例,其中一个通过 AI 模拟受害者亲人,表示因某些事 ...
【系统运维】
阅读更多以里程音箱如何给你带来震撼音质体验?(探索里程音箱的创新技术与卓越性能)
系统运维在现代社会,音乐已经成为人们生活中不可或缺的一部分。作为音乐爱好者,我们追求的不仅仅是音乐本身,更是音质的极致享受。而里程音箱作为一款领先的音频设备品牌,凭借其创新技术与卓越性能,给我们带来了前所未有 ...
【系统运维】
阅读更多电脑装系统Win7系统教程(详细教你如何安装Windows7系统)
系统运维电脑装系统是日常使用电脑必备的技能之一,而安装Windows7系统是较为常见且广泛使用的一种操作系统。本篇文章将详细教你如何进行Win7系统的安装,以帮助你快速轻松地完成安装过程。一、准备工作1.确认 ...
【系统运维】
阅读更多