
Atlassian Confluence के लिए सरल हनीपॉट (CVE-2022-26134)
ConfluencePot एक साधारण हनीपॉट है जो Atlassian Confluence की अप्रमाणित और दूरस्थ OGNL इंजेक्शन भेद्यता (CVE-2022-26134) के लिए है।

आप इस भेद्यता के लिए Atlassian की आधिकारिक सलाह यहां पा सकते हैं। आंतरिक कार्यप्रणाली और जंगली में एक्सप्लॉइट्स के विवरण के लिए आपको Rapid7 और Cloudflare की रिपोर्ट देखनी चाहिए। प्रभावित लेकिन अभी तक पैच न किए गए सिस्टम को आगे की जांच तक समझौता माना जाना चाहिए।
ConfluencePot Golang में लिखा गया है और समग्र हमले की सतह को कम करने के लिए अपना स्वयं का HTTPS सर्वर लागू करता है। इसे एक वैध Confluence इंस्टेंस की तरह दिखाने के लिए यह Confluence लैंडिंग पेज का एक न्यूनतम संस्करण लौटाता है। लॉग आउटपुट stdout और डिस्क पर एक लॉग फ़ाइल में लिखा जाता है। ConfluencePot हमलावरों को आपकी मशीन पर कमांड/कोड निष्पादित करने की अनुमति नहीं देता, यह केवल अनुरोधों को लॉग करता है और एक झूठी प्रतिक्रिया लौटाता है।
confluencePot को चलाने/बनाने के लिए आपको Golang का एक हालिया संस्करण और पोर्ट 443 से बाइंड करने के लिए उपयुक्त विशेषाधिकार चाहिए। हम इसे आसान संचालन के लिए tmux सत्र में निष्पादित करने की सलाह देते हैं। ConfluencePot चलाने के लिए आपको या तो openssl के साथ एक स्व-हस्ताक्षरित TLS प्रमाणपत्र बनाना होगा या उदाहरण के लिए Let's Encrypt से एक का अनुरोध करना होगा।
go build confluencePot.go
./confluencePot
ConfluencePot का परीक्षण Nwqda द्वारा सार्वजनिक एक्सप्लॉइट का उपयोग करके किया गया था, जो लेखन के समय जंगली में सबसे अधिक उपयोग किया जाने वाला प्रकार प्रतीत होता है। यदि आपको confluencePot में कुछ भी गलत लगता है तो कृपया एक मुद्दा खोलने या हमें एक पुल अनुरोध भेजने में संकोच न करें।
हमें Twitter पर फॉलो करें --> @SI_FalconTeam <-- हमारे नवीनतम शोध से अपडेट रहने के लिए। सुरक्षित रहें!