Confluence-CVE-2022-26134
Questo repository tratta dello sfruttamento zero-day di Atlassian Confluence, con un punto di vista difensivo e di analisi dalla prospettiva di un team SecOps o Blue Team
Indice
Nel corso del fine settimana del Memorial Day negli Stati Uniti, Volexity ha condotto un'indagine di incident response coinvolgente due server web esposti a Internet appartenenti a uno dei suoi clienti, che eseguivano il software Atlassian Confluence Server. L'indagine è iniziata dopo che è stata rilevata attività sospetta sugli host, tra cui webshell JSP scritte su disco. Volexity ha immediatamente utilizzato Volexity Surge Collect Pro per raccogliere la memoria di sistema e i file chiave dai sistemi Confluence Server per l'analisi. Dopo un esame approfondito dei dati raccolti, Volexity è stata in grado di determinare che il compromesso del server derivava da un attaccante che lanciava un exploit per ottenere esecuzione di codice in remoto. Volexity è successivamente riuscita a ricreare quell'exploit e a identificare una vulnerabilità zero-day che impattava versioni completamente aggiornate di Confluence Server.
Dopo la scoperta e la verifica di questa vulnerabilità, Volexity ha contattato Atlassian per segnalare i dettagli rilevanti il 31 maggio 2022. Atlassian ha da allora confermato la vulnerabilità e ha successivamente assegnato il problema a CVE-2022-26134. È stato confermato che funziona sulle versioni attuali di Confluence Server e Data Center.
Cronologia
- Un advisory datato 2 giugno, 13:00 PT (20:00 UTC), non descrive la natura della falla e rivela che è stata rilevata una "attiva exploitation in corso". Nessuna patch è disponibile.
- Volexity scopre uno zero-day in Confluence il 03/06/2022 (GMT)
- Il 03/06/2022 (GMT) Atlassian
- Chiarite le versioni interessate
- Aggiunta una regola WAF
- Aggiunta una stima dei tempi per la disponibilità delle correzioni
- Il 03/06/2022 abbiamo visto tentativi di exploitation attivi e POC rilasciati su tutto Internet.
- Il 03 Giu 2022 alle 8:00 PDT (Pacific Time, -7 ore) Atlassian informazioni di mitigazione per includere file jar e class sostitutivi
- Il 03 Giu 2022 alle 10:00 PDT (Pacific Time, -7 ore) Atlassian ha aggiornato con le versioni corrette e ha rimosso il consiglio provvisorio sull'aggiunta di una regola WAF.
- Il 03 Giu 2022 alle 16:00 PDT (Pacific Time, -7 ore) Atlassian ha aggiornato per chiarire le limitazioni degli aggiornamenti rolling.
Fai riferimento ai dettagli tecnici QUI
Comprendere l'exploit
- Puoi fare riferimento al blog di Volexity QUI per comprendere tutti i dettagli del principio di funzionamento di questo exploit e i dettagli dell'analisi.
- Guarda questo VIDEO per capire l'exploit e la sua risoluzione.
Elenco degli IOC
- Poiché si tratta di una vulnerabilità zero-day e può essere sfruttata molto facilmente, non esiste un elenco esclusivo di IOC. Dalla ricerca della community è stato osservato che gli attaccanti hanno tentato di distribuire XMRIG, KINSING, MIRAI, ecc. dopo lo sfruttamento.
- La stringa dell'exploit "sembra" contenere questa stringa ${ Questo pattern non è urlencodato e non è URL SAFE, quindi nei log apparirà come: $%7B.
- Il blog di Volexity fa riferimento al file di Confluence: noop.jsp
- La presenza di una webshell con estensione .jsp e senza dettagli sul percorso. Ad esempio QUESTO
- Alcuni indirizzi IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
- Hash dei file per la noop.jsp dannosa
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
- È stata osservata il 4 giugno 2022 una vasta attività di exploitation di Atlassian Confluence CVE-2022-26134, specificamente confermata funzionante. Trova gli IP univoci QUI
Strategia di rilevamento
- Se hai un Confluence Server e Data Center esposto a Internet e non patchato, è saggio interpretarlo come Compromesso
- Cerca nuovi file nel percorso di Confluence su disco che abbiano estensione .jsp o qualsiasi altra.
- Cerca processi figli sospetti nei log di Tomcat