
Semplice Honeypot per Atlassian Confluence (CVE-2022-26134)
ConfluencePot è un semplice honeypot per la vulnerabilità di iniezione OGNL remota e non autenticata di Atlassian Confluence (CVE-2022-26134).

Puoi trovare l'avviso ufficiale di Atlassian su questa vulnerabilità qui. Per dettagli sul funzionamento interno e sugli exploit in circolazione, fai riferimento ai rapporti di Rapid7 e Cloudflare. I sistemi interessati ma non ancora corretti dovrebbero essere considerati compromessi fino a ulteriori indagini.
ConfluencePot è scritto in Golang e implementa il proprio server HTTPS per ridurre al minimo la superficie di attacco complessiva. Per sembrare un'istanza Confluence legittima, restituisce una versione essenziale di una pagina di destinazione di Confluence. L'output del log viene scritto su stdout e su un file di log su disco. ConfluencePot NON consente agli aggressori di eseguire comandi/codice sulla tua macchina, registra solo le richieste e restituisce una risposta falsa.
Hai bisogno di una versione recente di Golang per eseguire/compilare confluencePot e dei privilegi appropriati per associarsi alla porta 443. Raccomandiamo di eseguirlo in una sessione tmux per una gestione più semplice. Per eseguire ConfluencePot devi creare un certificato TLS autofirmato con openssl o richiederne uno, ad esempio, a Let's Encrypt.
go build confluencePot.go
./confluencePot
ConfluencePot è stato testato utilizzando l'exploit pubblico di Nwqda, che sembra essere la variante più utilizzata in circolazione al momento della stesura. Se trovi qualcosa di sbagliato in confluencePot, sentiti libero di aprire un problema o inviarci una pull request.
Seguici su Twitter --> @SI_FalconTeam <-- per rimanere aggiornato sulle nostre ultime ricerche. Stai al sicuro!