Confluence Server और Confluence Data Center में एक महत्वपूर्ण अनप्रमाणित रिमोट कोड निष्पादन भेद्यता शामिल है, जिसे CVE-2022-26134 के रूप में पहचाना गया है, जो अटलासियन द्वारा 2 जून, 2022 को जारी एक सुरक्षा सलाहकार के अनुसार है। जब इसे 2 जून को प्रकाशित किया गया था, तब यह भेद्यता अनपैच थी और वास्तविक दुनिया में इसका शोषण किया जा रहा था। 3 जून तक, पैच और एक अस्थायी समाधान दोनों उपलब्ध हैं।
यह भंडार केवल प्रयोगात्मक और शैक्षिक उद्देश्यों के लिए है।
पहली बार साइट पर जाने पर आपको सेटअप के माध्यम से ले जाया जाएगा।
कोई बक्सा चेक न करें और "Get apps" पृष्ठ पर "Next" चुनें।
लाइसेंस कुंजी पृष्ठ पर "Get an evaluation license" लिखे लिंक पर क्लिक करें।
आपको my.atlassian.com पर पुनर्निर्देशित किया जाएगा। सुनिश्चित करें कि चयनित लाइसेंस प्रकार Confluence (Data Center) है। अपनी पसंद का कोई भी संगठन नाम टाइप करें। सुनिश्चित करें कि "Your instance is" के लिए रेडियो बटन "up and running" चुना गया है। एक बार जब आप इन विवरणों को सत्यापित कर लें, तो "Generate License" बटन पर क्लिक करें।
एक पुष्टिकरण मॉडल पॉप अप होगा जो पूछेगा कि क्या आप इसे सर्वर: 127.0.0.1 पर स्थापित करना चाहते हैं। "Yes" चुनें।
हाँ चुनने से आपके स्थानीय Confluence उदाहरण पर लाइसेंस कुंजी स्वचालित रूप से भर जाएगी। "Next" चुनें।
"Standalone" परिनियोजन प्रकार चुनें और "Next" चुनें।
निम्नलिखित के अनुसार डेटाबेस सेटअप करने वाले पृष्ठ पर विवरण भरा जाना चाहिए:
Database type: PostgreSQL
Setup type: Simple
Hostname: db
Port: 5432
Database name: confluence
Username: confluence
Password: 123456789
इन फ़ील्ड को भरने के बाद "Test connection" बटन दबाएँ। आपको संदेश मिलना चाहिए "Success! Database connected successfully"। फिर "Next" पर क्लिक करें।
यह आपके डेटाबेस को सेट करना शुरू कर देगा। इसमें थोड़ा समय लग सकता है। धैर्य रखें।
एक बार डेटाबेस सेटअप पूरा हो जाने पर आप "Load Content" पृष्ठ पर होंगे। "Example Site" बटन चुनें।
अगला "Configure User Management" पृष्ठ पर "Manage users and groups with Confluence" चुनें।
अगला "Configure System Administrator Account" पृष्ठ पर एक खाता बनाएँ और "Next" चुनें।
एक बार पूरा हो जाने पर आप देखेंगे कि सेटअप सफल रहा। "Start" दबाएँ।
यह आपसे "Create a space to store your work" पूछेगा। अपनी पसंद का कोई भी स्पेस नाम दर्ज करें।
ट्यूटोरियल छोड़ें
अब आपने Confluence सर्वर का मूल्यांकन सेटअप पूरा कर लिया है।
CVE-2022-26134 का पता लगाना
यह भेद्यता एक OGNL इंजेक्शन भेद्यता है जो HTTP सर्वर को प्रभावित करती है। OGNL पेलोड HTTP अनुरोध के URI में रखा जाता है। किसी भी प्रकार की HTTP विधि काम करती प्रतीत होती है, चाहे वह मान्य (GET, POST, PUT, आदि) हो या अमान्य (जैसे “BALH”)।