Confluence-CVE-2022-26134
Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, de sa défense et de son point de vue d'analyse du côté d'une équipe SecOps ou Blue Team
Index
À propos
Pendant le week-end du Memorial Day aux États-Unis, Volexity a mené une enquête de réponse aux incidents impliquant deux serveurs web exposés à Internet appartenant à l'un de ses clients, qui exécutaient le logiciel Atlassian Confluence Server. L'enquête a débuté après la détection d'une activité suspecte sur les hôtes, notamment l'écriture de webshells JSP sur le disque. Volexity a immédiatement utilisé Volexity Surge Collect Pro pour collecter la mémoire système et les fichiers clés des systèmes Confluence Server à des fins d'analyse. Après un examen approfondi des données collectées, Volexity a pu déterminer que la compromission du serveur provenait d'un attaquant lançant un exploit pour exécuter du code à distance. Volexity a ensuite pu recréer cet exploit et identifier une vulnérabilité zero-day impactant les versions entièrement à jour de Confluence Server.
Suite à la découverte et à la vérification de cette vulnérabilité, Volexity a contacté Atlassian pour signaler les détails pertinents le 31 mai 2022. Atlassian a depuis confirmé la vulnérabilité et a attribué le problème à CVE-2022-26134. Il a été confirmé qu'elle fonctionne sur les versions actuelles de Confluence Server et Data Center.
Chronologie
- Un avis daté du 2 juin, 13h00 PT (20h00 UTC), ne décrit pas la nature de la faille et révèle une "exploitation active actuelle" détectée. Aucun correctif n'est disponible.
- Volexity découvre un zero-day dans Confluence le 03/06/2022 (GMT)
- Le 03/06/2022 (GMT) Atlassian
- A clarifié les versions affectées
- A ajouté une règle WAF
- A ajouté un délai estimé pour la disponibilité des correctifs
- Le 03/06/2022, nous avons observé des tentatives d'exploitation active et des POCs publiés partout sur Internet.
- Le 03 juin 2022 à 8h00 PDT (heure du Pacifique, -7h) Atlassian a fourni des informations d'atténuation incluant le remplacement des fichiers jar et class
- Le 03 juin 2022 à 10h00 PDT (heure du Pacifique, -7h) Atlassian a mis à jour avec les versions corrigées et supprimé les conseils intermédiaires concernant l'ajout d'une règle WAF.
- Le 03 juin 2022 à 16h00 PDT (heure du Pacifique, -7h) Atlassian a mis à jour pour clarifier la limitation des mises à niveau par roulement.
Reportez-vous aux détails techniques ICI
Comprendre l'exploit
- Vous pouvez consulter le blog de Volexity ICI pour comprendre les détails complets du principe de fonctionnement de cet exploit et les détails de l'analyse.
- Regardez cette VIDÉO pour comprendre l'exploit et sa correction.
Liste des IOC
- Comme il s'agit d'une vulnérabilité zero-day et qu'elle peut être exploitée très facilement, il n'existe pas de liste exclusive d'IOC. D'après les recherches de la communauté, il a été observé que l'attaquant tentait de déployer XMRIG, KINSING, MIRAI, etc. après l'exploitation.
- La chaîne de l'exploit "semble" contenir cette chaîne ${ Ce motif n'est pas encodé en URL et n'est pas sûr pour les URL, il apparaîtrait donc comme : $%7B dans les journaux.
- Le blog de Volexity fait référence au fichier Confluence : noop.jsp
- Présence d'un webshell avec l'extension .jsp sans détails de chemin. Par exemple CELUI-CI
- Quelques adresses IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
- Empreintes de fichiers pour noop.jsp malveillant
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
- L'exploitation généralisée d'Atlassian Confluence CVE-2022-26134, spécifiquement confirmée comme fonctionnelle, a été observée le 4 juin 2022. Trouvez les IP uniques ICI
Stratégie de détection
- Si vous avez un Confluence Server et Data Center exposé à Internet et non corrigé, il est sage de l'interpréter comme Compromis
- Recherchez les NOUVEAUX fichiers dans le chemin Confluence sur le disque ayant l'extension .jsp ou autre.
- Recherchez des processus enfants suspects à partir des journaux Tomcat