
Atlassian Confluence를 위한 간단한 허니팟 (CVE-2022-26134)
ConfluencePot은 Atlassian Confluence의 인증되지 않은 원격 OGNL 인젝션 취약점(CVE-2022-26134)을 위한 간단한 허니팟입니다.

이 취약점에 대한 Atlassian의 공식 권고는 여기에서 확인할 수 있습니다. 내부 작동 방식 및 실제 환경에서의 익스플로잇에 대한 자세한 내용은 Rapid7 및 Cloudflare의 보고서를 참조하십시오. 영향을 받았으나 아직 패치되지 않은 시스템은 추가 조사가 이루어질 때까지 손상된 것으로 간주해야 합니다.
ConfluencePot은 Golang으로 작성되었으며, 전체 공격 표면을 최소화하기 위해 자체 HTTPS 서버를 구현합니다. 합법적인 Confluence 인스턴스처럼 보이도록 하기 위해 간략한 Confluence 랜딩 페이지를 반환합니다. 로그 출력은 표준 출력과 디스크의 로그 파일에 기록됩니다. ConfluencePot은 공격자가 시스템에서 명령어/코드를 실행할 수 있도록 허용하지 않으며, 요청을 기록하고 가짜 응답만 반환합니다.
ConfluencePot을 실행/빌드하려면 최신 버전의 Golang이 필요하며, 포트 443에 바인딩할 수 있는 적절한 권한이 필요합니다. 더 쉬운 관리를 위해 tmux 세션에서 실행하는 것이 좋습니다. ConfluencePot을 실행하려면 openssl로 자체 서명된 TLS 인증서를 생성하거나, 예를 들어 Let's Encrypt에서 인증서를 요청해야 합니다.
go build confluencePot.go
./confluencePot
ConfluencePot은 현재까지 실제 환경에서 가장 많이 사용되는 변종으로 보이는 Nwqda의 공개 익스플로잇을 사용하여 테스트되었습니다. ConfluencePot에 문제가 있다면 이슈를 열거나 풀 리퀘스트를 보내 주십시오.
트위터에서 팔로우하세요 --> @SI_FalconTeam <-- 최신 연구 소식을 받아보세요. 안전하세요!