Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Atlassian_CVE-2022-26134 — تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في Confluence عبر حقن OGNL (CVE-2022-26134) | Kitploit
أدوات/GitHubGitHub/muhammad-ali007/atlassian_cve-2022-26134
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمأداة الوصول عن بعد
GitHubmuhammad-ali007/atlassian_cve-2022-26134

Atlassian_CVE-2022-26134

تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في Confluence عبر حقن OGNL (CVE-2022-26134)

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في Confluence عبر حقن OGNL (CVE-2022-26134)

في 30 مايو 2022، حددت منظمة تُدعى Volexity ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة (بدرجة 9.8 على مقياس NIST) في إصداري Confluence Server وData Center من Atlassian (https://www.atlassian.com/software/confluence).

Confluence هو إطار عمل تعاوني للتوثيق وإدارة المشاريع للفرق. يساعد Confluence في تتبع حالة المشروع من خلال توفير مساحة عمل مركزية للأعضاء.

الإصدارات التالية من Confluence معرّضة لهذه الثغرة (CVE):

  • 1.3.0 -> 7.4.17
  • 7.13.0 -> 7.13.7
  • 7.14.0 -> 7.14.3
  • 7.15.0 -> 7.15.2
  • 7.16.0 -> 7.16.4
  • 7.17.0 -> 7.17.4
  • 7.18.0 -> 7.18.1

يمكنك الاطلاع على إدخال NIST لـ CVE-2022-26134 هنا (https://nvd.nist.gov/vuln/detail/CVE-2022-26134).

تستخدم هذه الثغرة (CVE) ثغرة داخل لغة تعبير OGNL (Object-Graph Navigation Language) الخاصة بـ Java. تُستخدم OGNL لجلب خصائص كائنات Java وتعيينها، من بين أمور أخرى كثيرة.

على سبيل المثال، تُستخدم OGNL لربط عناصر الواجهة الأمامية مثل مربعات النص بالكائنات الخلفية، ويمكن استخدامها في تطبيقات الويب المبنية على Java مثل Confluence. يمكننا رؤية كيفية استخدام OGNL في لقطة الشاشة أدناه. تُدخل القيم في نموذج ويب، حيث تُخزَّن هذه القيم في كائنات داخل التطبيق.

الاستغلال يمكننا إساءة استخدام حقيقة أن OGNL قابلة للتعديل؛ إذ يمكننا إنشاء حمولة (Payload) لاختبار الثغرات والتحقق منها.

لاستغلال هذه الثغرة داخل OGNL، نحتاج إلى إرسال طلب HTTP GET ووضع حمولتنا داخل URI. على سبيل المثال، يمكننا توجيه بيئة تشغيل Java لتنفيذ أمر مثل إنشاء ملف على الخادم: "${@java.lang.Runtime@getRuntime().exec("touch /tmp/thm/")}/".

يجب ترميز هذا الرابط (URL encoding). يمكنك استخدام هذا الموقع للمساعدة في ترميز حمولاتك (لاحظ أن حمولة curl يجب أن تنتهي بـ / وليس $2F). الأمر: user@host~ curl -v http://<target_ip>:8090/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22touch%20/tmp/thm%22%29%7D/ الآن، تحقق من أن الأمر أعلاه نُفّذ بنجاح عن طريق تنفيذ الأمر "ls /tmp".

هناك عدد قليل من استغلالات PoC المجرّبة، وسأعرض استغلال Samy Younsi (Mwqda) المكتوب بلغة Python والمستضاف على GitHub (https://github.com/h3v0x/CVE-2022-26134).

  • استنساخ المستودع
  • الانتقال إلى هذا الدليل
  • تشغيل "python3 exploit.py -u <target_url> -c "
  • الكشف ملفات السجلات Confluence هو خادم Apache Tomcat حيث توجد السجلات في /opt/atlassian/confluence/logs. يمكنك استخدام أوامر مثل grep للبحث عن طلبات HTTP GET للحمولات التي تستخدم بيئة تشغيل Java لتنفيذ الأوامر. على سبيل المثال:

    root@kitploit:~
    grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" in catalina.out
    

    YARA إذا كان لديك Yara مثبتًا على الخادم الذي يشغّل Confluence، فقد أنشأت Volexity (مكتشفو الثغرة) قاعدة Yara لاستخدامك، وهي متوفرة في هذا المستودع وكذلك على الرابط التالي (https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar).

    التصحيح أصدرت Atlassian نشرة استشارية لمنتجاتها المتأثرة بهذه الثغرة، يمكنك قراءتها هنا (https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html). لحل المشكلة، تحتاج إلى ترقية إصدار Confluence لديك. القائمة المقترحة وقت النشر هي:

    • 7.4.17
    • 7.13.7
    • 7.14.3
    • 7.15.2
    • 7.16.4
    • 7.17.4
    • 7.18.1

    تذكّر أن OGNL هي لغة تعبير لتطبيقات الويب المبنية على Java، لذلك ستنطبق هذه الثغرة أيضًا على تطبيقات الويب الأخرى التي تشغّل نفس الفئات التي يستخدمها Confluence!

    مواد قراءة إضافية:

    • إدخال قاعدة بيانات الثغرات الوطنية NIST (CVE-2022-26134) (https://nvd.nist.gov/vuln/detail/CVE-2022-26134)
    • البحث عن Confluence RCE [CVE-2022–26134] (https://medium.com/@th3b3ginn3r/hunting-for-cve-2022-26134-confluence-rce-on-linux-server-ae9ce0176b4a)
    • استكشاف ثغرة Confluence RCE ومعالجتها (https://www.datadoghq.com/blog/confluence-vulnerability-overview-and-remediation/)
    • ما هو حقن OGNL؟ (https://www.contrastsecurity.com/glossary/ognl-injection-ognl)
    • Citrix: إرشادات للحد من مخاطر ثغرة RCE الناتجة عن حقن OGNL دون مصادقة (https://www.citrix.com/blogs/2022/06/09/reducing-unauthenticated-ognl-injection-security-vulnerability-risk-cve-2022-26134/)
    • استكشاف حقن OGNL في Apache Struts (https://pentest-tools.com/blog/exploiting-ognl-injection-in-apache-struts)
    تنزيل الأداة