Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Confluence-CVE-2022-26134 — Dieses Repository behandelt die Ausnutzung von Zero-Day-Sicherheitslücken in Atlassian Confluence, aus der Sicht der Verteidigung und Analyse einer SecOps- oder Blue-Team-Perspektive. | Kitploit
Tools/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationForensikWebsicherheitBedrohungsanalyseEinbruchserkennungLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Dieses Repository behandelt die Ausnutzung von Zero-Day-Sicherheitslücken in Atlassian Confluence, aus der Sicht der Verteidigung und Analyse einer SecOps- oder Blue-Team-Perspektive.

Repository anzeigen
447vor 4 JahrenNoch nicht geprüft
Teilen

Confluence-CVE-2022-26134

Dieses Repository behandelt die Zero-Day-Ausnutzung von Atlassian Confluence aus der Sicht der Verteidigung und Analyse einer SecOps- oder Blue-Team-Perspektive.

Inhaltsverzeichnis

  • Über
  • Zeitplan
  • Verständnis des Exploits
  • Liste der IOCs
  • Erkennungsstrategie
  • Abhilfemaßnahmen
  • Referenzen

About

Über das Memorial-Day-Wochenende in den USA führte Volexity eine Incident-Response-Untersuchung zu zwei internetzugewandten Webservern eines Kunden durch, auf denen Atlassian Confluence Server-Software lief. Die Untersuchung begann, nachdem verdächtige Aktivitäten auf den Hosts festgestellt wurden, darunter JSP-Webshells, die auf die Festplatte geschrieben wurden. Volexity setzte sofort Volexity Surge Collect Pro ein, um Systemspeicher und wichtige Dateien der Confluence Server-Systeme zur Analyse zu sammeln. Nach einer gründlichen Überprüfung der gesammelten Daten konnte Volexity feststellen, dass die Serverkompromittierung von einem Angreifer ausging, der einen Exploit zur Erlangung der Remote-Codeausführung startete. Volexity konnte diesen Exploit anschließend nachstellen und eine Zero-Day-Schwachstelle identifizieren, die vollständig aktuelle Versionen von Confluence Server betrifft.

Nach der Entdeckung und Verifizierung dieser Schwachstelle kontaktierte Volexity Atlassian am 31. Mai 2022, um die relevanten Details zu melden. Atlassian hat die Schwachstelle inzwischen bestätigt und das Problem als CVE-2022-26134 eingestuft. Es wurde bestätigt, dass sie auf aktuellen Versionen von Confluence Server und Data Center funktioniert.

Timeline

  • Eine Ankündigung vom 2. Juni, 13:00 Uhr PT (20:00 UTC), beschreibt nicht die Art des Fehlers und gibt an, dass eine "aktuelle aktive Ausnutzung" festgestellt wurde. Es ist kein Patch verfügbar.
  • Volexity entdeckt einen Zero-Day in Confluence am 03.06.2022 (GMT)
  • Am 03.06.2022 (GMT) Atlassian
    • Klärte die betroffenen Versionen
    • Fügte eine WAF-Regel hinzu
    • Fügte einen voraussichtlichen Zeitrahmen für verfügbare Korrekturen hinzu
  • Am 03.06.2022 haben wir aktive Ausnutzungsversuche und die Veröffentlichung von POCs im gesamten Internet gesehen.
  • Am 03. Juni 2022 um 8:00 Uhr PDT (Pacific Time, -7 Stunden) Atlassian-Minderungsinformationen mit Ersatz-Jar- und Klassendateien
  • Am 03. Juni 2022 um 10:00 Uhr PDT (Pacific Time, -7 Stunden) Atlassian Aktualisiert mit den behobenen Versionen und entfernte den vorläufigen Rat zum Hinzufügen einer WAF-Regel.
  • Am 03. Juni 2022 um 16:00 Uhr PDT (Pacific Time, -7 Stunden) Atlassian Aktualisiert, um die Einschränkung bei rollierenden Upgrades zu klären.

Technische Details finden Sie HIER

Understanding-the-Exploit

  • Sie können auf den Volexity-Blog HIER verweisen, um die vollständigen Details des Arbeitsprinzips dieses Exploits und die Analyse zu verstehen.
  • Sehen Sie sich dieses VIDEO an, um den Exploit und seine Abhilfe zu verstehen.

List-of-IOCs

  • Da es sich um eine Zero-Day-Schwachstelle handelt, die sehr leicht ausgenutzt werden kann, gibt es keine exklusive Liste von IOCs. Aus der Community-Forschung wurde beobachtet, dass Angreifer nach der Ausnutzung versuchten, XMRIG, KINSING, MIRAI usw. einzusetzen.
  • Der Exploit-String "scheint" diesen String ${ zu enthalten. Dieses Muster ist nicht URL-kodiert und nicht URL-sicher, daher erscheint es als: $%7B in den Logs.
  • Der Volexity-Blog verweist auf die Confluence-Datei: noop.jsp
  • Das Vorhandensein einer Webshell mit der Erweiterung .jsp ohne Pfadangaben. Zum Beispiel DIESE
  • Einige IP-Adressen-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Datei-Hashes für bösartige noop.jsp
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • Weit verbreitete Ausnutzung von Atlassian Confluence CVE-2022-26134, insbesondere die als funktionsfähig bestätigt wurde, wurde am 4. Juni 2022 beobachtet. Finden Sie die eindeutigen IPs HIER

Detection-Strategy

  • Wenn Sie einen internetzugewandten Confluence Server und Data Center haben, die nicht gepatcht sind, ist es ratsam, dies als kompromittiert zu interpretieren.
  • Suchen Sie nach NEUEN Dateien im Confluence-Pfad auf der Festplatte, die die Endung .jsp oder eine andere haben.
  • Suchen Sie nach verdächtigen Kindprozessen in den Tomcat-Logs
Tool herunterladen