Confluence Server et Confluence Data Center incluent une importante vulnérabilité d’exécution de code à distance non authentifiée identifiée sous le nom CVE-2022-26134, selon un avis de sécurité publié par Atlassian le 2 juin 2022. La vulnérabilité n’était pas corrigée lors de sa publication le 2 juin et était exploitée dans la nature. Depuis le 3 juin, des correctifs et une solution de contournement temporaire sont disponibles.
Ce dépôt est destiné uniquement à des fins expérimentales et éducatives.
La première fois que vous visitez le site, vous serez guidé à travers la configuration.
Ne cochez aucune case et sélectionnez « Next » sur la page « Get apps ».
Sur la page de la clé de licence, cliquez sur le lien indiquant « Get an evaluation license ».
Vous serez redirigé vers my.atlassian.com. Assurez-vous que le type de licence sélectionné est Confluence (Data Center). Saisissez le nom d’organisation de votre choix. Assurez-vous que le bouton radio « Your instance is » est réglé sur « up and running ». Une fois ces détails vérifiés, cliquez sur le bouton « Generate License ».
Une fenêtre modale de confirmation apparaîtra vous demandant si vous souhaitez l’installer sur le serveur : 127.0.0.1. Sélectionnez « Yes ».
En sélectionnant « Yes », la clé de licence sera automatiquement remplie sur votre instance locale de Confluence. Sélectionnez « Next ».
Choisissez le type de déploiement « Standalone » et sélectionnez « Next ».
Sur la page de configuration de la base de données, les détails doivent être saisis comme suit :
Database type : PostgreSQL
Setup type : Simple
Hostname : db
Port : 5432
Database name : confluence
Username : confluence
Password : 123456789
Après avoir rempli ces champs, appuyez sur le bouton « Test connection ». Vous devriez recevoir le message « Success! Database connected successfully ». Cliquez ensuite sur « Next ».
La configuration de votre base de données va commencer. Cela peut prendre un certain temps. Patientez.
Une fois la configuration de la base de données terminée, vous vous trouverez sur la page « Load Content ». Sélectionnez le bouton « Example Site ».
Ensuite, sur la page « Configure User Management », sélectionnez « Manage users and groups with Confluence ».
Ensuite, sur la page « Configure System Administrator Account », créez un compte et sélectionnez « Next ».
Une fois terminé, vous verrez que la configuration a réussi. Appuyez sur « Start ».
Il vous sera demandé de « Create a space to store your work ». Saisissez le nom d’espace de votre choix.
Ignorez le tutoriel.
Vous avez maintenant terminé la configuration d’évaluation du serveur Confluence.
Détection de CVE-2022-26134
La vulnérabilité est une injection OGNL affectant le serveur HTTP. La charge utile OGNL est placée dans l’URI d’une requête HTTP. Toute méthode HTTP semble fonctionner, qu’elle soit valide (GET, POST, PUT, etc.) ou invalide (par exemple « BALH »).