Confluence セキュリティ勧告 - 2016-09-21

Confluence のセキュリティの概要とアドバイザリ

このページの内容

お困りですか?

アトラシアン コミュニティをご利用ください。

コミュニティに質問

Confluence HipChat plugin - leaks secret key - HC-32766

Note: As of  September 2014 we are no longer issuing binary bug patches, instead we create new maintenance releases for the major versions we are backporting.

アドバイザリの日付: 時 PDT (太平洋標準時、-7 時間)

CVE ID: 

  • CVE-2016-6668 - リンクされている Hipchat インスタンスとの通信に使用する秘密鍵が、様々な製品用 Hipchat プラグインから漏れている

Product: Confluence and the Confluence HipChat plugin.

Affected Confluence HipChat plugin versions:

  • 6.26.0 <= バージョン < 7.8.17

Affected Confluence product versions:

  • version >= 5.5.0 where the installed Confluence HipChat plugin version is >= 6.26.0 and < 7.8.17
  • 5.9.1 <= バージョン < 5.9.14
  • 5.10.0 <= バージョン < 5.10.4

Fixed Confluence product versions:

  • for 5.9.x, Confluence 5.9.14 has been released with a fix for this issue.
  • for 5.10.0, Confluence 5.10.4 has been released with a fix for this issue.

脆弱性の概要

This advisory discloses a critical severity security vulnerability which was introduced in version 5.9.1 of Confluence. Versions of Confluence starting with 5.9.1 before 5.9.14 (the fixed version for 5.9.x) and from 5.10.0 before 5.10.4 (the fixed version for 5.10.x) are affected by this vulnerability.

 

Atlassian Cloud instances have already been upgraded to a version of Confluence which does not have the issue described on this page.

Customers who have upgraded Confluence to version 5.9.14 or version 5.10.4 are not affected.

Customers who have downloaded and installed Confluence >= 5.5.0 and have a version of the Confluence HipChat plugin >= 6.26.0 and less than 7.8.17 installed.

Customers who have downloaded and installed Confluence >= 5.9.1 less than 5.9.14 (the fixed version for 5.9.x)

Customers who have downloaded and installed Confluence >= 5.10.0 less than 5.10.4 (the fixed version for 5.10.x)


この脆弱性を修正するには、Confluence インストールの Confluence Hipchat プラグインすぐにアップグレードしてください。

リンクされている Hipchat インスタンスとの通信に使用する秘密鍵が、さまざまな製品用 Hipchat プラグインから漏れている (CVE-2016-6668)

重大度

Atlassian rates the severity level of this vulnerability as critical, according to the scale published in our Atlassian severity levels. The scale allows us to rank the severity as critical, high, moderate or low.

This is an independent assessment and you should evaluate its applicability to your own IT environment.

説明

The Confluence HipChat plugin exposed the secret key it used to communicate with a linked HipChat service in various pages. For this vulnerability to affect your Confluence instance you must have a HipChat integration established. To exploit this issue, attackers need to have access to a Confluence account that has either:

  • Create space permission (this is a default permission for all users)
  • Space admin permission for any space
  • Confluence Administrator or System Administrator permission

攻撃者は秘密鍵を使用することで、リンクされた Hipchat インスタンスを完全に制御できます。

 

All versions of Confluence HipChat plugin from 6.26.0 before 7.8.17 are affected by this vulnerability. 

Confluence 5.9.1 から5.9.14 まで(5.9.x の修正バージョン) と 5.10.0 から 5.10.4 まで (5.10.x の修正バージョン) は、すべてのバージョンでこの脆弱性の影響を受けます。この問題は、CONF-43695 - 課題情報を取得中... ステータス で追跡できます。

 

修正

We have taken the following steps to address these issues:

  1. Released Confluence version 5.9.14 that updates the bundled copy of the Confluence HipChat plugin to a fixed version.
  2. Released Confluence version 5.10.4 that updates the bundled copy of the Confluence HipChat plugin to a fixed version.
  3. Released Confluence HipChat plugin version 7.8.17 that contains a fix for this issue.

必要なアクション

Upgrade (recommended)

The vulnerabilities and fix versions are described in the description section above. Atlassian recommends that you upgrade to the latest version.

Confluence Hipchat プラグインをバージョン 7.8.17 以上にアップグレードします。

Upgrade the Confluence HipChat plugin to version 7.8.17 or higher. For instructions on how to update add-ons like the Confluence HipChat plugin see https://confluence.atlassian.com/display/UPM/Updating+add-ons. The HipChat for Confuence plugin marketplace entry can be found at https://marketplace.atlassian.com/plugins/com.atlassian.labs.hipchat.confluence-hipchat/server/overview.

Confluence Hipchat プラグインをバージョン 7.8.17 以上にアップグレードできない場合は、Confluence をバージョン5.10.4 以上にアップグレードしてください。

If you are running Confluence 5.9.x and cannot upgrade to Confluence 5.10.4 then upgrade to version 5.9.14.


Next, follow these steps to rotate the secret key. 

これを行うには、Confluence と Hipchat の両方の管理者権限が必要です。 

  1. Log in to Confluence as a user with admin permissions and go to <your-confluence-site>/plugins/servlet/hipchat/configure
  2. Click Remove integration. This will sever the link and uninstall the add-on in HipChat.
  3. Once you land back on the HipChat Integration page, click Connect HipChat. This will re-establish the link between HipChat and Confluence with a new secret key.

 

For a full description of the latest version of Confluence, see the release notes. You can download the latest version of Confluence from the download centre.

問題の軽減策

If you are unable to upgrade your Confluence server or the Confluence HipChat plugin, then as a temporary workaround, you can disable or uninstall the Confluence HipChat plugin and the Atlassian HipChat Integration plugin in Confluence.

サポート

If you have questions or concerns regarding this advisory, please raise a support request at https://support.atlassian.com/ja/.

参考

セキュリティ バグの修正ポリシー

Atlassian の新しいポリシーにあるように、重大なセキュリティ バグの修正は、Jira と Confluence のメジャー ソフトウェア バージョンで最大 12 か月さかのぼってバックポートされます。新しいポリシーに挙げるバージョンについては、バイナリ パッチではなく新しいメンテナンス リリースを提供します。

Binary patches will no longer be released. 

 セキュリティの問題の重大度レベルアトラシアンのセキュリティ勧告には重大度レベルと CVE ID が含まれます。重大度レベルは、それぞれの脆弱性についてアトラシアンが独自に計算した CVSS スコアに基づきます。CVSS は業界標準の脆弱性メトリックです。CVSS の詳細を FIRST.org でご確認ください。
 サポート終了ポリシー サポート終了ポリシーは、製品によって異なります。詳細は、アトラシアンの「製品終了ポリシー」を参照してください。  
最終更新日 2016 年 9 月 20 日

この内容はお役に立ちましたか?

はい
いいえ
この記事についてのフィードバックを送信する
Powered by Confluence and Scroll Viewport.