Уязвимости в Confluence Data Center позволяют выполнить SQL-инъекцию, вызвать отказ в обслуживании и перехватить трафик

Confluence

В Confluence Data Center и Server выявлено множество уязвимостей, связанных со сторонними библиотеками, которые использует продукт. Наиболее серьезные из них позволяют злоумышленнику перехватывать данные, выполнять SQL-инъекции и вызывать отказ в обслуживании. Затронуты десятки версий, включая актуальные ветки с долгосрочной поддержкой.

Детали уязвимостей

Проблемы обнаружены в зависимостях, а не в основном коде Atlassian. Это типичный случай уязвимости в цепочке поставок, когда разработчики используют готовые компоненты и не всегда могут предвидеть все риски. В бюллетене перечислено шестнадцать уязвимостей с оценками CVSS от 7,5 до 9,8 балла. При этом компания отмечает, что особенности применения этих библиотек в Confluence снижают реальную опасность, поэтому критический уровень CVSS не всегда означает критическую угрозу для пользователей.

Одна из самых серьезных проблем - уязвимость в библиотеке minimist, которая используется для разбора аргументов командной строки. Она позволяет провести атаку под названием prototype pollution, когда злоумышленник изменяет свойства базовых объектов JavaScript. В некоторых случаях это может привести к выполнению произвольного кода, хотя в Confluence такой сценарий маловероятен. Другая критическая уязвимость затрагивает криптографическую библиотеку Bouncy Castle. Она использует рискованный алгоритм шифрования, что потенциально ослабляет защиту данных при передаче.

Отдельного внимания заслуживают уязвимости, позволяющие перехватить трафик. В библиотеке Apache Tomcat и в драйвере PostgreSQL JDBC найдены проблемы с проверкой сертификатов и с понижением уровня защиты соединения. Злоумышленник, находящийся между сервером и клиентом, может воспользоваться этим, чтобы получить доступ к передаваемым данным или изменить их. Такие атаки особенно опасны для корпоративных сред, где Confluence используется для работы с конфиденциальной документацией.

Значительная часть уязвимостей приводит к отказу в обслуживании. Библиотеки tar, linkify-it, underscore, axios и micrometer содержат ошибки, позволяющие удаленному пользователю отправить специально сформированный запрос и исчерпать ресурсы сервера. Например, в библиотеке tar не ограничен объем распаковываемых данных, поэтому небольшой архив способен заполнить диск или загрузить процессор. В linkify-it и underscore используется алгоритмическая сложность, которая резко возрастает на определенных входных данных, что позволяет затормозить обработку запросов. Для корпоративного портала это означает долгий простой и невозможность сотрудникам получить доступ к документам.

Наконец, найдена SQL-инъекция в библиотеке Hibernate. Она позволяет атакующему с низкими привилегиями внедрить вредоносный код в запросы к базе данных. В результате возможны чтение, изменение или удаление данных. Также обнаружена уязвимость в библиотеке tar, которая дает возможность создавать жесткие ссылки за пределами каталога распаковки. Это позволяет перезаписывать файлы на сервере, что уже граничит с получением контроля над системой.

Atlassian выпустил исправления для Confluence Data Center. Актуальные версии - 10.2.15 с долгосрочной поддержкой и 9.2.23. Пользователям Server, которые не включены в список обновляемых версий, рекомендуется рассмотреть переход на Data Center. В целом история подтверждает тенденцию: атаки через уязвимости в сторонних компонентах становятся все более распространенным вектором, и даже крупные продукты не могут полностью защититься от проблем в используемых библиотеках.

Ссылки

Комментарии: 0