Confluence-CVE-2022-26134
Este repositorio habla sobre la explotación de día cero de Atlassian Confluence, desde el punto de vista de defensa y análisis de un equipo de SecOps o Blue Team.
Índice
Acerca de
Durante el fin de semana del Día de los Caídos en Estados Unidos, Volexity realizó una investigación de respuesta a incidentes que involucraba dos servidores web con acceso a Internet pertenecientes a uno de sus clientes, que ejecutaban el software Atlassian Confluence Server. La investigación comenzó después de que se detectara actividad sospechosa en los hosts, que incluía la escritura de webshells JSP en el disco. Volexity utilizó inmediatamente Volexity Surge Collect Pro para recolectar la memoria del sistema y los archivos clave de los sistemas Confluence Server para su análisis. Tras una revisión exhaustiva de los datos recopilados, Volexity pudo determinar que el compromiso del servidor se debía a que un atacante lanzó un exploit para lograr la ejecución remota de código. Posteriormente, Volexity pudo recrear ese exploit e identificar una vulnerabilidad de día cero que afecta a versiones completamente actualizadas de Confluence Server.
Tras el descubrimiento y verificación de esta vulnerabilidad, Volexity se puso en contacto con Atlassian para informar los detalles relevantes el 31 de mayo de 2022. Atlassian ha confirmado la vulnerabilidad y posteriormente asignó el problema a CVE-2022-26134. Se ha confirmado que funciona en las versiones actuales de Confluence Server y Data Center.
Cronología
- Un aviso fechado el 2 de junio, 1300 PT (2000 UTC), no describe la naturaleza de la falla y revela que se ha detectado "explotación activa actual". No hay parche disponible.
- Volexity descubre un día cero en Confluence el 03/06/2022 (GMT)
- El 03/06/2022 (GMT) Atlassian
- Aclaró las versiones afectadas
- Añadió una regla WAF
- Añadió un marco de tiempo estimado para que las correcciones estén disponibles
- El 03/06/2022 hemos visto intentos de explotación activa y POCs siendo publicados por todo Internet.
- El 03 Jun 2022 8 AM PDT (Hora del Pacífico, -7 horas) Atlassian publicó información de mitigación que incluye archivos jar y de clase de reemplazo
- El 03 Jun 2022 10 AM PDT (Hora del Pacífico, -7 horas) Atlassian actualizó con las versiones corregidas y eliminó el consejo provisional sobre agregar una regla WAF.
- El 03 Jun 2022 4 PM PDT (Hora del Pacífico, -7 horas) Atlassian actualizó para aclarar la limitación con las actualizaciones progresivas.
Consulte los detalles técnicos AQUÍ
Comprendiendo el Exploit
- Puede consultar el blog de Volexity AQUÍ para entender los detalles completos del principio de funcionamiento de este exploit y los detalles del análisis.
- Vea este VIDEO para comprender el exploit y su remediación.
Lista de IOCs
- Dado que se trata de una vulnerabilidad de día cero y se puede explotar muy fácilmente, no existe una lista exclusiva de IOCs. Según la investigación de la comunidad, se observó que los atacantes intentaron desplegar XMRIG, KINSING, MIRAI, etc., después de la explotación.
- La cadena del exploit "parece" contener esta cadena ${ Este patrón no está codificado en URL y no es SEGURO para URL, por lo que aparecería como: $%7B en los registros.
- El blog de Volexity hace referencia al archivo de Confluence: noop.jsp
- Presencia de un webshell con extensión .jsp sin detalles de ruta. Por ejemplo ESTE
- Algunas direcciones IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
- Hashes de archivo para noop.jsp malicioso
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
- Se ha observado una explotación generalizada de Atlassian Confluence CVE-2022-26134, específicamente que está confirmada como funcional, el 4 de junio de 2022. Encuentre las IPs únicas AQUÍ
Estrategia de Detección
- Si tiene un Confluence Server y Data Center con acceso a Internet que no está parcheado, es prudente interpretarlo como Comprometido
- Busque archivos NUEVOS en la ruta de Confluence en el disco que tengan extensión .jsp o cualquier otra.
- Busque procesos hijo sospechosos de los registros de tomcat
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
- Busque la cadena
${ en (directorio de instalación)/logs/*.log
- En los registros de acceso, intente
egrep -a -i -f pattern.txt *.log donde pattern.txt debe guardarse como ${ o simplemente intente grep "\${" ruta del archivo de log o intente grep "$%7B" ruta del archivo de log
- Puede haber solicitudes web entrantes para noop.js, así que puede intentar
findstr -i noop.jsp "logpath"
- Puede tener diferentes directorios de instalación, así que intente encontrar
$jspname_jsp.java en el directorio confluence_install_dir/work/Standalone/. Por ejemplo, si encuentra un shell llamado hack.jsp debería ver hack_jsp.java Si no encuentra hack.jsp ya no en el disco, intente pivotar en los registros web para buscar acceso al mismo. Esto dará la importancia de cuándo se accedió/eliminó.
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
así que busque archivos creados recientemente que no estén en la lista anterior.
- Verifique los archivos en el disco que no están en la lista y en los registros de acceso con respuestas 200. Además, verifique si alguno de estos archivos ha sido modificado. En particular, noop.jsp es popular y generalmente tiene alrededor de 103 bytes.
- Si ha identificado que el archivo noop.jsp ha sido alertado, aproveche este SCRIPT para identificar si es sospechoso.
- Puede usar este SCRIPT para ejecutar un escaneo rápido en sus registros y ver posibles actores de amenazas. NOTA- La lista de IP debe verificarse antes de usar esto, además la lista no es exclusiva.
- Examine múltiples casos para buscar archivos
.java en el directorio ./confluence/org/apache/jsp/ que no deberían estar allí.
- Busque el árbol de procesos y la ejecución de procesos en cualquier host donde haya identificado un intento de exploit. Debe buscar un árbol de procesos como:
java->bash->python->bash
- Un proceso bash, generado por uno de python, cuyo padre era otro bash y luego el nombre del proceso raíz java. Este tipo de ejecución debe ser identificada.
Planes de Mitigación
- A partir de la primera confirmación de este repositorio, Atlassian ha lanzado una versión parcheada de Confluence Server y Data Center desde AQUÍ
- Si no puede actualizar Confluence inmediatamente, entonces, como solución temporal, puede mitigar el problema CVE-2022-26134 actualizando los siguientes archivos como se describe AQUÍ
- Como paso inmediato, por favor cree un plan de respuesta a incidentes para identificar sus instancias expuestas a Internet y realice la detección. Y ponga el servidor bajo listas blancas de IP o bajo VPN para reducir la superficie de riesgo.
Referencias