Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Confluence Data Center y Server (CVE-2024-21690)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/08/2024
Última modificación:
30/07/2025

Descripción

Esta vulnerabilidad de alta gravedad XSS reflejado y CSRF (Cross-Site Request Forgery) se introdujo en las versiones 7.19.0, 7.20.0, 8.0.0, 8.1.0, 8.2.0, 8.3.0, 8.4.0, 8.5.0. , 8.6.0, 8.7.1, 8.8.0 y 8.9.0 de Confluence Data Center y Server. Esta vulnerabilidad XSS reflejado y CSRF (Cross-Site Request Forgery), con una puntuación CVSS de 7,1, permite a un atacante no autenticado ejecutar código HTML o JavaScript arbitrario en el navegador de una víctima y obligar a un usuario final a ejecutar acciones no deseadas en una aplicación web en en el que están actualmente autenticados, lo que tiene un alto impacto en la confidencialidad, un bajo impacto en la integridad, ningún impacto en la disponibilidad y requiere la interacción del usuario. Atlassian recomienda que los clientes de Confluence Data Center y Server actualicen a la última versión; si no puede hacerlo, actualice su instancia a una de las versiones fijas admitidas especificadas: * Confluence Data Center y Server 7.19: actualice a una versión superior o igual a 7.19.26 * Confluence Data Center y Server 8.5: actualice a una versión mayor o igual a 8.5.14 * Confluence Data Center y Server 9.0: actualice a una versión mayor o igual a 9.0.1 Consulte las notas de la versión (https ://confluence.atlassian.com/doc/confluence-release-notes-327.html). Puede descargar la última versión de Confluence Data Center and Server desde el centro de descargas (https://www.atlassian.com/software/confluence/download-archives). Esta vulnerabilidad se informó a través de nuestro programa Bug Bounty.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 7.19.0 (incluyendo) 7.19.25 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 7.20.0 (incluyendo) 7.20.3 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.4 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.1.0 (incluyendo) 8.1.4 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.3 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.3.0 (incluyendo) 8.3.4 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.4.0 (incluyendo) 8.4.5 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.5.0 (incluyendo) 8.5.12 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.6.0 (incluyendo) 8.6.2 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.7.1 (incluyendo) 8.7.2 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.8.0 (incluyendo) 8.8.1 (incluyendo)
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 8.9.0 (incluyendo) 8.9.4 (incluyendo)
cpe:2.3:a:atlassian:confluence_server:*:*:*:*:*:*:*:* 7.19.0 (incluyendo) 7.19.25 (incluyendo)
cpe:2.3:a:atlassian:confluence_server:*:*:*:*:*:*:*:* 7.20.0 (incluyendo) 7.20.3 (incluyendo)
cpe:2.3:a:atlassian:confluence_server:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.4 (incluyendo)