Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin WidgetConnector en Confluence Server y Confluence Data Center (CVE-2021-26072)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/04/2021
Última modificación:
27/07/2022

Descripción

El plugin WidgetConnector en Confluence Server y Confluence Data Center anterior a versión 5.8.6, permitía a atacantes remotos manipular el contenido de los recursos de la red interna a través de una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) ciega del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:confluence_data_center:*:*:*:*:*:*:*:* 5.8.6 (excluyendo)
cpe:2.3:a:atlassian:confluence_server:*:*:*:*:*:*:*:* 5.8.6 (excluyendo)


Referencias a soluciones, herramientas e información