Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Confluence-CVE-2022-26134 — Este repositorio habla sobre la explotación de día cero de Atlassian Confluence, su defensa y punto de vista de análisis desde la perspectiva de SecOps o Blue Team | Kitploit
Herramientas/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad WebInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Este repositorio habla sobre la explotación de día cero de Atlassian Confluence, su defensa y punto de vista de análisis desde la perspectiva de SecOps o Blue Team

Ver Repositorio
448hace 4 añosAún no revisado
Compartir

Confluence-CVE-2022-26134

Este repositorio habla sobre la explotación de día cero de Atlassian Confluence, desde el punto de vista de defensa y análisis de un equipo de SecOps o Blue Team.

Índice

  • Acerca de
  • Cronología
  • Comprendiendo el Exploit
  • Lista de IOCs
  • Estrategia de Detección
  • Planes de Mitigación
  • Referencias

Acerca de

Durante el fin de semana del Día de los Caídos en Estados Unidos, Volexity realizó una investigación de respuesta a incidentes que involucraba dos servidores web con acceso a Internet pertenecientes a uno de sus clientes, que ejecutaban el software Atlassian Confluence Server. La investigación comenzó después de que se detectara actividad sospechosa en los hosts, que incluía la escritura de webshells JSP en el disco. Volexity utilizó inmediatamente Volexity Surge Collect Pro para recolectar la memoria del sistema y los archivos clave de los sistemas Confluence Server para su análisis. Tras una revisión exhaustiva de los datos recopilados, Volexity pudo determinar que el compromiso del servidor se debía a que un atacante lanzó un exploit para lograr la ejecución remota de código. Posteriormente, Volexity pudo recrear ese exploit e identificar una vulnerabilidad de día cero que afecta a versiones completamente actualizadas de Confluence Server.

Tras el descubrimiento y verificación de esta vulnerabilidad, Volexity se puso en contacto con Atlassian para informar los detalles relevantes el 31 de mayo de 2022. Atlassian ha confirmado la vulnerabilidad y posteriormente asignó el problema a CVE-2022-26134. Se ha confirmado que funciona en las versiones actuales de Confluence Server y Data Center.

Cronología

  • Un aviso fechado el 2 de junio, 1300 PT (2000 UTC), no describe la naturaleza de la falla y revela que se ha detectado "explotación activa actual". No hay parche disponible.
  • Volexity descubre un día cero en Confluence el 03/06/2022 (GMT)
  • El 03/06/2022 (GMT) Atlassian
    • Aclaró las versiones afectadas
    • Añadió una regla WAF
    • Añadió un marco de tiempo estimado para que las correcciones estén disponibles
  • El 03/06/2022 hemos visto intentos de explotación activa y POCs siendo publicados por todo Internet.
  • El 03 Jun 2022 8 AM PDT (Hora del Pacífico, -7 horas) Atlassian publicó información de mitigación que incluye archivos jar y de clase de reemplazo
  • El 03 Jun 2022 10 AM PDT (Hora del Pacífico, -7 horas) Atlassian actualizó con las versiones corregidas y eliminó el consejo provisional sobre agregar una regla WAF.
  • El 03 Jun 2022 4 PM PDT (Hora del Pacífico, -7 horas) Atlassian actualizó para aclarar la limitación con las actualizaciones progresivas.

Consulte los detalles técnicos AQUÍ

Comprendiendo el Exploit

  • Puede consultar el blog de Volexity AQUÍ para entender los detalles completos del principio de funcionamiento de este exploit y los detalles del análisis.
  • Vea este VIDEO para comprender el exploit y su remediación.

Lista de IOCs

  • Dado que se trata de una vulnerabilidad de día cero y se puede explotar muy fácilmente, no existe una lista exclusiva de IOCs. Según la investigación de la comunidad, se observó que los atacantes intentaron desplegar XMRIG, KINSING, MIRAI, etc., después de la explotación.
  • La cadena del exploit "parece" contener esta cadena ${ Este patrón no está codificado en URL y no es SEGURO para URL, por lo que aparecería como: $%7B en los registros.
  • El blog de Volexity hace referencia al archivo de Confluence: noop.jsp
  • Presencia de un webshell con extensión .jsp sin detalles de ruta. Por ejemplo ESTE
  • Algunas direcciones IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Hashes de archivo para noop.jsp malicioso
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • Se ha observado una explotación generalizada de Atlassian Confluence CVE-2022-26134, específicamente que está confirmada como funcional, el 4 de junio de 2022. Encuentre las IPs únicas AQUÍ

Estrategia de Detección

  • Si tiene un Confluence Server y Data Center con acceso a Internet que no está parcheado, es prudente interpretarlo como Comprometido
  • Busque archivos NUEVOS en la ruta de Confluence en el disco que tengan extensión .jsp o cualquier otra.
  • Busque procesos hijo sospechosos de los registros de tomcat
Descargar herramienta