
مصيدة بسيطة لـ Atlassian Confluence (CVE-2022-26134)
ConfluencePot هو وعاء عسل بسيط لثغرة حقن OGNL عن بعد بدون مصادقة في Atlassian Confluence (CVE-2022-26134).

يمكنك العثور على الإعلان الرسمي من Atlassian لهذه الثغرة هنا. للحصول على تفاصيل حول آلية العمل الداخلية والاستغلالات في الواقع، يجب عليك الرجوع إلى تقارير Rapid7 و Cloudflare. الأنظمة المتأثرة ولكن لم يتم تصحيحها بعد يجب اعتبارها مخترقة حتى إجراء تحقيق إضافي.
ConfluencePot مكتوب بلغة Golang ويقوم بتنفيذ خادم HTTPS خاص به لتقليل سطح الهجوم الكلي. لجعله يبدو وكأنه نسخة Confluence شرعية، فإنه يعيد نسخة بسيطة جداً من صفحة الهبوط الخاصة بـ Confluence. يتم كتابة مخرجات السجل إلى stdout وإلى ملف سجل على القرص. ConfluencePot لا يسمح للمهاجمين بتنفيذ أوامر/كود على جهازك، فهو فقط يسجل الطلبات ويعيد استجابة وهمية.
تحتاج إلى إصدار حديث من Golang لتشغيل/بناء confluencePot والصلاحيات المناسبة للربط بالمنفذ 443. نوصي بتنفيذه في جلسة tmux لسهولة التعامل. لتشغيل ConfluencePot، تحتاج إما إلى إنشاء شهادة TLS ذاتية التوقيع باستخدام openssl أو طلب واحدة من مثلاً Let's Encrypt.
go build confluencePot.go
./confluencePot
تم اختبار ConfluencePot باستخدام الاستغلال العام من Nwqda، والذي يبدو أنه النوع الأكثر استخداماً في الواقع وقت كتابة هذا التقرير. إذا وجدت أي شيء خاطئ مع confluencePot، فلا تتردد في فتح مشكلة أو إرسال طلب سحب.
تابعنا على تويتر --> @SI_FalconTeam <-- لتبقى على اطلاع بأحدث أبحاثنا. ابق آمناً!