AVIS CERTFR - 2021 - AVI - 677

AVIS CERT
CERT-FR

Publié le 6 septembre 2021 à 16h56

Objet : Multiples vulnérabilités dans Atlassian Confluence Server et Data Center Référence : CERTFR-2021-AVI-677

Risque(s)

- Exécution de code arbitraire à distance
- Atteinte à la confidentialité des données

Systèmes affectés

- Atlassian Confluence Server et Data Center versions antérieures à 6.13.23
- Atlassian Confluence Server et Data Center versions 6.14.x à 7.4.x antérieures à 7.4.11
- Atlassian Confluence Server et Data Center versions 7.5.x à 7.11.x antérieures à 7.11.6
- Atlassian Confluence Server et Data Center versions 7.12.x antérieures à 7.12.5

Résumé

De multiples vulnérabilités ont été découvertes dans Atlassian Confluence Server et Data Center. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et une atteinte à la confidentialité des données.

La vulnérabilité CVE-2021-26084 est activement exploitée. De plus, des codes d'exploitation sont disponibles publiquement sur Internet.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Atlassian CVE-2021-26084 du 25 août 2021 https://confluence.atlassian.com/doc/confluence-security-advisory-2021-08-25-1077906215.html 
- Bulletin de sécurité Atlassian CONFSERVER-67893 du 29 juillet 2021
https://jira.atlassian.com/browse/CONFSERVER-67893 
- Référence CVE CVE-2021-26084
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-26084 
- Référence CVE CVE-2021-26085
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-26085 

Dernière version de ce document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2021-AVI-677/