Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Confluence-CVE-2022-26134 — Questa repository tratta dello sfruttamento zero-day di Atlassian Confluence, dal punto di vista della difesa e dell'analisi, nella prospettiva di un SecOps o di un Blue Team. | Kitploit
Strumenti/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza WebThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Questa repository tratta dello sfruttamento zero-day di Atlassian Confluence, dal punto di vista della difesa e dell'analisi, nella prospettiva di un SecOps o di un Blue Team.

Vedi Repository
4484 anni faNon ancora revisionato
Condividi

Confluence-CVE-2022-26134

Questo repository tratta dello sfruttamento zero-day di Atlassian Confluence, con un punto di vista difensivo e di analisi dalla prospettiva di un team SecOps o Blue Team

Indice

  • Informazioni
  • Cronologia
  • Comprendere l'exploit
  • Elenco degli IOC
  • Strategia di rilevamento
  • Piani di mitigazione
  • Riferimenti

Informazioni

Nel corso del fine settimana del Memorial Day negli Stati Uniti, Volexity ha condotto un'indagine di incident response coinvolgente due server web esposti a Internet appartenenti a uno dei suoi clienti, che eseguivano il software Atlassian Confluence Server. L'indagine è iniziata dopo che è stata rilevata attività sospetta sugli host, tra cui webshell JSP scritte su disco. Volexity ha immediatamente utilizzato Volexity Surge Collect Pro per raccogliere la memoria di sistema e i file chiave dai sistemi Confluence Server per l'analisi. Dopo un esame approfondito dei dati raccolti, Volexity è stata in grado di determinare che il compromesso del server derivava da un attaccante che lanciava un exploit per ottenere esecuzione di codice in remoto. Volexity è successivamente riuscita a ricreare quell'exploit e a identificare una vulnerabilità zero-day che impattava versioni completamente aggiornate di Confluence Server.

Dopo la scoperta e la verifica di questa vulnerabilità, Volexity ha contattato Atlassian per segnalare i dettagli rilevanti il 31 maggio 2022. Atlassian ha da allora confermato la vulnerabilità e ha successivamente assegnato il problema a CVE-2022-26134. È stato confermato che funziona sulle versioni attuali di Confluence Server e Data Center.

Cronologia

  • Un advisory datato 2 giugno, 13:00 PT (20:00 UTC), non descrive la natura della falla e rivela che è stata rilevata una "attiva exploitation in corso". Nessuna patch è disponibile.
  • Volexity scopre uno zero-day in Confluence il 03/06/2022 (GMT)
  • Il 03/06/2022 (GMT) Atlassian
    • Chiarite le versioni interessate
    • Aggiunta una regola WAF
    • Aggiunta una stima dei tempi per la disponibilità delle correzioni
  • Il 03/06/2022 abbiamo visto tentativi di exploitation attivi e POC rilasciati su tutto Internet.
  • Il 03 Giu 2022 alle 8:00 PDT (Pacific Time, -7 ore) Atlassian informazioni di mitigazione per includere file jar e class sostitutivi
  • Il 03 Giu 2022 alle 10:00 PDT (Pacific Time, -7 ore) Atlassian ha aggiornato con le versioni corrette e ha rimosso il consiglio provvisorio sull'aggiunta di una regola WAF.
  • Il 03 Giu 2022 alle 16:00 PDT (Pacific Time, -7 ore) Atlassian ha aggiornato per chiarire le limitazioni degli aggiornamenti rolling.

Fai riferimento ai dettagli tecnici QUI

Comprendere l'exploit

  • Puoi fare riferimento al blog di Volexity QUI per comprendere tutti i dettagli del principio di funzionamento di questo exploit e i dettagli dell'analisi.
  • Guarda questo VIDEO per capire l'exploit e la sua risoluzione.

Elenco degli IOC

  • Poiché si tratta di una vulnerabilità zero-day e può essere sfruttata molto facilmente, non esiste un elenco esclusivo di IOC. Dalla ricerca della community è stato osservato che gli attaccanti hanno tentato di distribuire XMRIG, KINSING, MIRAI, ecc. dopo lo sfruttamento.
  • La stringa dell'exploit "sembra" contenere questa stringa ${ Questo pattern non è urlencodato e non è URL SAFE, quindi nei log apparirà come: $%7B.
  • Il blog di Volexity fa riferimento al file di Confluence: noop.jsp
  • La presenza di una webshell con estensione .jsp e senza dettagli sul percorso. Ad esempio QUESTO
  • Alcuni indirizzi IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Hash dei file per la noop.jsp dannosa
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • È stata osservata il 4 giugno 2022 una vasta attività di exploitation di Atlassian Confluence CVE-2022-26134, specificamente confermata funzionante. Trova gli IP univoci QUI

Strategia di rilevamento

  • Se hai un Confluence Server e Data Center esposto a Internet e non patchato, è saggio interpretarlo come Compromesso
  • Cerca nuovi file nel percorso di Confluence su disco che abbiano estensione .jsp o qualsiasi altra.
  • Cerca processi figli sospetti nei log di Tomcat
Scarica lo strumento