Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Confluence-CVE-2022-26134 — Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, sous l'angle de la défense et de l'analyse, du point de vue d'une équipe SecOps ou Blue Team. | Kitploit
Outils/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité WebRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, sous l'angle de la défense et de l'analyse, du point de vue d'une équipe SecOps ou Blue Team.

Voir le dépôt
447il y a 4 ansPas encore vérifié
Partager

Confluence-CVE-2022-26134

Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, de sa défense et de son point de vue d'analyse du côté d'une équipe SecOps ou Blue Team

Index

  • À propos
  • Chronologie
  • Comprendre l'exploit
  • Liste des IOC
  • Stratégie de détection
  • Plans d'atténuation
  • Références

À propos

Pendant le week-end du Memorial Day aux États-Unis, Volexity a mené une enquête de réponse aux incidents impliquant deux serveurs web exposés à Internet appartenant à l'un de ses clients, qui exécutaient le logiciel Atlassian Confluence Server. L'enquête a débuté après la détection d'une activité suspecte sur les hôtes, notamment l'écriture de webshells JSP sur le disque. Volexity a immédiatement utilisé Volexity Surge Collect Pro pour collecter la mémoire système et les fichiers clés des systèmes Confluence Server à des fins d'analyse. Après un examen approfondi des données collectées, Volexity a pu déterminer que la compromission du serveur provenait d'un attaquant lançant un exploit pour exécuter du code à distance. Volexity a ensuite pu recréer cet exploit et identifier une vulnérabilité zero-day impactant les versions entièrement à jour de Confluence Server.

Suite à la découverte et à la vérification de cette vulnérabilité, Volexity a contacté Atlassian pour signaler les détails pertinents le 31 mai 2022. Atlassian a depuis confirmé la vulnérabilité et a attribué le problème à CVE-2022-26134. Il a été confirmé qu'elle fonctionne sur les versions actuelles de Confluence Server et Data Center.

Chronologie

  • Un avis daté du 2 juin, 13h00 PT (20h00 UTC), ne décrit pas la nature de la faille et révèle une "exploitation active actuelle" détectée. Aucun correctif n'est disponible.
  • Volexity découvre un zero-day dans Confluence le 03/06/2022 (GMT)
  • Le 03/06/2022 (GMT) Atlassian
    • A clarifié les versions affectées
    • A ajouté une règle WAF
    • A ajouté un délai estimé pour la disponibilité des correctifs
  • Le 03/06/2022, nous avons observé des tentatives d'exploitation active et des POCs publiés partout sur Internet.
  • Le 03 juin 2022 à 8h00 PDT (heure du Pacifique, -7h) Atlassian a fourni des informations d'atténuation incluant le remplacement des fichiers jar et class
  • Le 03 juin 2022 à 10h00 PDT (heure du Pacifique, -7h) Atlassian a mis à jour avec les versions corrigées et supprimé les conseils intermédiaires concernant l'ajout d'une règle WAF.
  • Le 03 juin 2022 à 16h00 PDT (heure du Pacifique, -7h) Atlassian a mis à jour pour clarifier la limitation des mises à niveau par roulement.

Reportez-vous aux détails techniques ICI

Comprendre l'exploit

  • Vous pouvez consulter le blog de Volexity ICI pour comprendre les détails complets du principe de fonctionnement de cet exploit et les détails de l'analyse.
  • Regardez cette VIDÉO pour comprendre l'exploit et sa correction.

Liste des IOC

  • Comme il s'agit d'une vulnérabilité zero-day et qu'elle peut être exploitée très facilement, il n'existe pas de liste exclusive d'IOC. D'après les recherches de la communauté, il a été observé que l'attaquant tentait de déployer XMRIG, KINSING, MIRAI, etc. après l'exploitation.
  • La chaîne de l'exploit "semble" contenir cette chaîne ${ Ce motif n'est pas encodé en URL et n'est pas sûr pour les URL, il apparaîtrait donc comme : $%7B dans les journaux.
  • Le blog de Volexity fait référence au fichier Confluence : noop.jsp
  • Présence d'un webshell avec l'extension .jsp sans détails de chemin. Par exemple CELUI-CI
  • Quelques adresses IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Empreintes de fichiers pour noop.jsp malveillant
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • L'exploitation généralisée d'Atlassian Confluence CVE-2022-26134, spécifiquement confirmée comme fonctionnelle, a été observée le 4 juin 2022. Trouvez les IP uniques ICI

Stratégie de détection

  • Si vous avez un Confluence Server et Data Center exposé à Internet et non corrigé, il est sage de l'interpréter comme Compromis
  • Recherchez les NOUVEAUX fichiers dans le chemin Confluence sur le disque ayant l'extension .jsp ou autre.
  • Recherchez des processus enfants suspects à partir des journaux Tomcat
Télécharger l’outil