
Simple Honeypot pour Atlassian Confluence (CVE-2022-26134)
ConfluencePot est un honeypot simple pour la vulnérabilité d'injection OGNL non authentifiée et à distance d'Atlassian Confluence (CVE-2022-26134).

Vous pouvez trouver l'avis officiel d'Atlassian concernant cette vulnérabilité ici. Pour les détails sur le fonctionnement interne et les exploits en liberté, veuillez vous référer aux rapports de Rapid7 et Cloudflare. Les systèmes affectés mais non encore patchés doivent être considérés comme compromis jusqu'à nouvel examen.
ConfluencePot est écrit en Golang et implémente son propre serveur HTTPS pour minimiser la surface d'attaque globale. Pour ressembler à une instance Confluence légitime, il renvoie une version minimaliste d'une page d'accueil Confluence. Les journaux sont écrits sur stdout et dans un fichier journal sur le disque. ConfluencePot NE PERMET PAS aux attaquants d'exécuter des commandes/du code sur votre machine, il enregistre uniquement les requêtes et renvoie une réponse factice.
Vous avez besoin d'une version récente de Golang pour exécuter/construire confluencePot et des privilèges appropriés pour vous lier au port 443. Nous recommandons de l'exécuter dans une session tmux pour une gestion plus facile. Pour exécuter ConfluencePot, vous devez soit créer un certificat TLS auto-signé avec openssl, soit en demander un auprès, par exemple, de Let's Encrypt.
go build confluencePot.go
./confluencePot
ConfluencePot a été testé avec l'exploit public de Nwqda, qui semble être la variante la plus utilisée dans la nature au moment de la rédaction. Si vous trouvez quelque chose qui ne va pas avec confluencePot, n'hésitez pas à ouvrir un problème ou à nous envoyer une pull request.
Suivez-nous sur Twitter --> @SI_FalconTeam <-- pour rester informé de nos dernières recherches. Restez en sécurité !