Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Atlassian_CVE-2022-26134 — Esecuzione remota di codice pre-autenticazione in Confluence tramite iniezione OGNL (CVE-2022-26134) | Kitploit
Strumenti/GitHubGitHub/muhammad-ali007/atlassian_cve-2022-26134
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneStrumento di Accesso Remoto
GitHubmuhammad-ali007/atlassian_cve-2022-26134

Atlassian_CVE-2022-26134

Esecuzione remota di codice pre-autenticazione in Confluence tramite iniezione OGNL (CVE-2022-26134)

Vedi Repository
13 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Confluence Pre-Auth Remote Code Execution via OGNL Injection (CVE-2022-26134)

Il 30 maggio 2022, un'organizzazione chiamata Volexity ha identificato una vulnerabilità di RCE non autenticata (con punteggio 9.8 su NIST) nelle edizioni Confluence Server e Data Center di Atlassian (https://www.atlassian.com/software/confluence).

Confluence è un framework collaborativo di documentazione e gestione progetti per team. Confluence aiuta a monitorare lo stato dei progetti offrendo uno spazio di lavoro centralizzato per i membri.

Le seguenti versioni di Confluence sono vulnerabili a questa CVE:

  • 1.3.0 -> 7.4.17
  • 7.13.0 -> 7.13.7
  • 7.14.0 -> 7.14.3
  • 7.15.0 -> 7.15.2
  • 7.16.0 -> 7.16.4
  • 7.17.0 -> 7.17.4
  • 7.18.0 -> 7.18.1

Puoi visualizzare la voce NIST per CVE-2022-26134 qui (https://nvd.nist.gov/vuln/detail/CVE-2022-26134).

Questa CVE sfrutta una vulnerabilità nel linguaggio di espressione OGNL (Object-Graph Navigation Language) per Java. OGNL viene utilizzato per ottenere e impostare le proprietà degli oggetti Java, tra molte altre cose.

Ad esempio, OGNL viene utilizzato per collegare elementi front-end come le caselle di testo agli oggetti back-end e può essere usato in applicazioni web basate su Java come Confluence. Possiamo vedere come OGNL viene utilizzato nello screenshot qui sotto. I valori vengono inseriti in un modulo web, dove verranno memorizzati in oggetti all'interno dell'applicazione.

Sfruttamento Possiamo abusare del fatto che OGNL può essere modificato; possiamo creare un payload per testare e verificare gli exploit.

Per sfruttare questa vulnerabilità in OGNL, dobbiamo effettuare una richiesta HTTP GET e inserire il nostro payload nell'URI. Ad esempio, possiamo istruire il runtime Java per eseguire un comando come la creazione di un file sul server: "${@java.lang.Runtime@getRuntime().exec("touch /tmp/thm/")}/".

Dovrà essere codificato come URL. Puoi usare questo sito web per aiutarti a codificare i tuoi payload come URL (nota che il tuo payload curl dovrà terminare con una / finale e non con $2F). Comando: user@host~ curl -v http://<target_ip>:8090/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22touch%20/tmp/thm%22%29%7D/ Ora, verifica che il comando precedente sia stato eseguito correttamente eseguendo il comando "ls /tmp" nel comando sopra.

Ci sono alcuni PoC funzionanti in giro; dimostrerò il PoC di Samy Younsi (Mwqda) scritto in Python e ospitato su GitHub (https://github.com/h3v0x/CVE-2022-26134).

  • clona il repository
  • spostati in quella directory
  • esegui "python3 exploit.py -u <target_url> -c "

Rilevamento File di log Confluence è un server Apache Tomcat con logging situato in /opt/atlassian/confluence/logs. Puoi usare comandi come grep per cercare richieste HTTP GET di payload che utilizzano il runtime Java per eseguire comandi. Ad esempio:

grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" in catalina.out

YARA Se hai Yara installato sul server che esegue Confluence, Volexity (gli scopritori della vulnerabilità) ha creato la regola Yara da utilizzare, fornita in questo repository e anche al seguente link (https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar).

Applicazione della patch Atlassian ha pubblicato un advisory per i propri prodotti interessati da questa CVE, che puoi leggere qui (https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html). Per risolvere il problema, devi aggiornare la tua versione di Confluence. L'elenco suggerito al momento della pubblicazione è:

  • 7.4.17
  • 7.13.7
  • 7.14.3
  • 7.15.2
  • 7.16.4
  • 7.17.4
  • 7.18.1

Ricorda, OGNL è un linguaggio di espressione per applicazioni web basate su Java, quindi questa vulnerabilità si applicherà anche ad altre app web che eseguono le stesse classi usate da Confluence!

Materiale di lettura aggiuntivo:

  • Voce del NIST National Vulnerability Database (CVE-2022-26134) (https://nvd.nist.gov/vuln/detail/CVE-2022-26134)
  • Alla ricerca della RCE di Confluence [CVE-2022–26134] (https://medium.com/@th3b3ginn3r/hunting-for-cve-2022-26134-confluence-rce-on-linux-server-ae9ce0176b4a)
  • Esplorare e rimediare alla RCE di Confluence (https://www.datadoghq.com/blog/confluence-vulnerability-overview-and-remediation/)
  • Cos'è l'iniezione OGNL? (https://www.contrastsecurity.com/glossary/ognl-injection-ognl)
  • Citrix: Guida per ridurre la RCE da iniezione OGNL non autenticata (https://www.citrix.com/blogs/2022/06/09/reducing-unauthenticated-ognl-injection-security-vulnerability-risk-cve-2022-26134/)
  • Esplorare l'iniezione OGNL in Apache Struts (https://pentest-tools.com/blog/exploiting-ognl-injection-in-apache-struts)
Scarica lo strumento