
Simple Honeypot para Atlassian Confluence (CVE-2022-26134)
ConfluencePot es un honeypot simple para la vulnerabilidad de inyección OGNL remota y no autenticada de Atlassian Confluence (CVE-2022-26134).

Puede encontrar el aviso oficial de Atlassian sobre esta vulnerabilidad aquí. Para obtener detalles sobre el funcionamiento interno y los exploits en la naturaleza, debe consultar los informes de Rapid7 y Cloudflare. Los sistemas afectados pero aún no parcheados deben considerarse comprometidos hasta nueva investigación.
ConfluencePot está escrito en Golang e implementa su propio servidor HTTPS para minimizar la superficie de ataque general. Para que parezca una instancia legítima de Confluence, devuelve una versión básica de una página de inicio de Confluence. La salida de registro se escribe en stdout y en un archivo de registro en el disco. ConfluencePot NO permite a los atacantes ejecutar comandos/código en su máquina, solo registra las solicitudes y devuelve una respuesta falsa.
Necesita una versión reciente de Golang para ejecutar/compilar confluencePot y los privilegios adecuados para enlazar al puerto 443. Recomendamos ejecutarlo en una sesión de tmux para un manejo más fácil. Para ejecutar ConfluencePot necesita crear un certificado TLS autofirmado con openssl o solicitar uno, por ejemplo, de Let's Encrypt.
go build confluencePot.go
./confluencePot
ConfluencePot se probó usando el exploit público de Nwqda, que parece ser la variante más utilizada en la naturaleza en el momento de escribir esto. Si encuentra algo incorrecto en confluencePot, no dude en abrir un issue o enviarnos un pull request.
Síguenos en Twitter --> @SI_FalconTeam <-- para mantenerte al día con nuestras últimas investigaciones. ¡Mantente a salvo!