
CVE-2021-26084の実証コード。Atlassian Confluence ServerにおけるOGNLインジェクション脆弱性で、認証なしでリモートコード実行が可能です。
Confluenceは、オーストラリアのソフトウェア企業Atlassianが開発したWebベースの企業向けWikiです。
認証されていない攻撃者がConfluence ServerまたはData Centerインスタンス上で任意のコードを実行できるようにするOGNLインジェクションの脆弱性が存在します。
参照
以下のコマンドを実行してConfluence Server 7.4.10を起動します:
docker-compose up -d
環境が起動したら、http://your-ip:8090 にアクセスするとインストールガイドが表示されます。"Trial installation"を選択し、ライセンスキーの入力を求められます。AtlassianからConfluence Serverのテスト用証明書を申請する必要があります。
データベース設定ページで、フォームにデータベースアドレス db、データベース名 confluence、ユーザー名 、パスワード を入力します。
postgrespostgres