Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
- Atlassian Confluence Server et Data Center versions 6.14.x à 7.4.x antérieures à 7.4.11
- Atlassian Confluence Server et Data Center versions 7.12.x antérieures à 7.12.5
- Atlassian Confluence Server et Data Center versions 7.5.x à 7.11.x antérieures à 7.11.6
- Atlassian Confluence Server et Data Center versions antérieures à 6.13.23
Résumé
De multiples vulnérabilités ont été découvertes dans Atlassian Confluence Server et Data Center. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et une atteinte à la confidentialité des données.
La vulnérabilité CVE-2021-26084 est activement exploitée. De plus, des codes d'exploitation sont disponibles publiquement sur Internet.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Atlassian CONFSERVER-67893 du 29 juillet 2021 https://jira.atlassian.com/browse/CONFSERVER-67893
- Bulletin de sécurité Atlassian CVE-2021-26084 du 25 août 2021 https://confluence.atlassian.com/doc/confluence-security-advisory-2021-08-25-1077906215.html
- Référence CVE CVE-2021-26084 https://www.cve.org/CVERecord?id=CVE-2021-26084
- Référence CVE CVE-2021-26085 https://www.cve.org/CVERecord?id=CVE-2021-26085