Confluence セキュリティ勧告 - 2019-03-20
March 2019 Confluence Server Advisory - WebDAV and Widget Connector vulnerabilities
要約 | March 2019 Confluence Server and Data Center Advisory - WebDAV and Widget Connector vulnerabilities |
勧告のリリース日 | 20 Mar 2019 10:00 AM PDT (Pacific Time, -7 hours) |
製品 |
影響バージョン |
修正済みバージョン |
Summary of vulnerabilities
This advisory discloses two critical severity security vulnerabilities in Confluence Server and Confluence Data Center.
Customers who have upgraded to Confluence Server or Data Center versions 6.6.12, 6.12.3, 6.13.3, 6.14.2 or higher are not affected. Customers using Confluence Cloud are not affected. |
Customers who have downloaded and installed these versions of Confluence Server or Data Center are affected:
この脆弱性を修正するには、Confluence サーバーまたは Data Center インストールをすぐにアップグレードしてください。 |
WebDAV vulnerability - CVE-2019-3395
これはアトラシアンの評価であり、お客様自身の IT 環境への適用性を評価する必要があります。
Confluence Server and Data Center versions released before the 18th June 2018 are vulnerable to this issue. A remote attacker is able to exploit a Server-Side Request Forgery (SSRF) vulnerability in the WebDAV plugin to send arbitrary HTTP and WebDAV requests from a Confluence Server or Data Center instance.
All versions of Confluence Server and Confluence Data Center before version 6.6.7, from version 6.7.0 before 6.8.5 (the fixed version for 6.8.x), from version 6.9.0 before 6.9.3 (the fixed version for 6.9.x).
この課題は、CONFSERVER-57971 - 課題情報を取得中... ステータスで追跡できます。
Credit for finding this vulnerability goes to Shubham Shah from Assetnote ( and Orange Tsai from DEVCORE (
Widget Connector vulnerability - CVE-2019-3396
これはアトラシアンの評価であり、お客様自身の IT 環境への適用性を評価する必要があります。
There was an server-side template injection vulnerability in Confluence Server and Data Center, in the Widget Connector. An attacker is able to exploit this issue to achieve server-side template injection, path traversal and remote code execution on systems that run a vulnerable version of Confluence Server or Data Center.
All versions of Confluence Server and Confluence Data Center before version 6.6.12, from version 6.7.0 before 6.12.3 (the fixed version for 6.12.x), from version 6.13.0 before 6.13.3 (the fixed version for 6.13.x) and from version 6.14.0 before 6.14.2 (the fixed version for 6.14.x).
この課題は、CONFSERVER-57974 - 課題情報を取得中... ステータスで追跡できます。
Credit for finding this vulnerability goes to Daniil Dmitriev (
Released Confluence Server and Data Center versions 6.15.1 that contains fixes for these issues and can be be downloaded from and
Released Confluence Server and Data Center versions 6.6.12, 6.12.3, 6.13.3 and 6.14.2 that contains fixes for these issues and can be be downloaded from
What you need to do
Atlassian recommends that you upgrade to the latest version (6.15.1). For a full description of the latest version of Confluence Server and Data Center, see the Release Notes. You can download the latest version of Confluence from the Atlassian website.
If you can’t upgrade to the latest version (6.15.1):
(1) If you have a current feature version (a feature version released on 4th October 2018 or later), upgrade to the next bugfix version of your current feature version.
If you have feature version… | …then upgrade to this bugfix version: |
6.12.0, 6.12.1, 6.12.2 | 6.12.3 |
6.14.0、6.14.1 | 6.14.2 |
(2) If you have a current enterprise release version (an enterprise release version released on 4th April 2017 or later), upgrade to the latest version of your enterprise release version.
If you have enterprise release version… | …then upgrade to this version: |
6.6.0, 6.6.1, 6.6.2, 6.6.3, 6.6.4, 6.6.5, 6.6.6, 6.6.7, 6.6.8, 6.6.9, 6.6.10, 6.6.11 | 6.6.12 |
6.13.0, 6.13.1, 6.13.2 | 6.13.3 |
(3) If you have an older version (a feature version released before 4th October 2018, or an enterprise release version released before 4th April 2017), either upgrade to the latest version of Confluence Server or Data Center, or to the latest version of an enterprise release version.
If you have older version… | …then upgrade to any of these versions: |
1.x.x 2.x.x 3.x.x 4.x.x 5.x.x 6.0.x, 6.1.x, 6.2.x, 6.3.x, 6.4.x, 6.5.x 6.7.x, 6.8.x, 6.9.x, 6.10.x, 6.11.x | 6.14.2 6.13.3 6.6.12 |
Confluence をすぐにアップグレードできない場合は、一時的な回避策として、[管理] メニュー > [アプリ/アドオンの管理] に移動し、[システム] を選択して、Confluence の次のシステム プラグインを無効にします。
- WebDAV プラグイン
- ウィジェット コネクタ
If you disable the Widget Connector plugin, the Widget Connector macro will not be available. This macro is used to display content from websites like YouTube, Vimeo, and Twitter. Users will see an 'unknown macro' error.
WebDAV プラグインを無効にすると、WebDAV クライアントを使用して Confluence に接続できなくなります。このプラグインを無効にすると、Office コネクタ プラグインも自動で無効になります。これは、Word からのインポートや Office で編集などの Office コネクタ機能が利用できなくなることを意味します。Confluence 6.11 以降からファイルを編集するために WebDAV が不要になるため、これらのバージョンのファイルを引き続き編集できることにご注意ください。
- WebDAV プラグイン
- ウィジェット コネクタ
- Office Connector.
このアドバイザリのメールを受信していないため今後の受信を希望する場合は、 にアクセスしてアラート メールにご登録ください。
このアドバイザリに関してご質問や懸念がある場合は、 でサポート リクエストを起票してください。
Our SLAs and guarantees for bugfixes. | |
アトラシアンのセキュリティ勧告には重大度レベルと CVE ID が含まれます。重大度レベルは、それぞれの脆弱性についてアトラシアンが独自に計算した CVSS スコアに基づきます。CVSS は業界標準の脆弱性メトリックです。CVSS の詳細を でご確認ください。 | |
Our end of life policy varies for different products. Please refer to the policy for details. |