Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Confluence-CVE-2022-26134 — Este repositório trata sobre Exploração de Zero-Day do Atlassian Confluence, seu ponto de vista de defesa e análise sob a perspectiva de SecOps ou Blue Team. | Kitploit
Ferramentas/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoAnálise ForenseSegurança WebInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

Este repositório trata sobre Exploração de Zero-Day do Atlassian Confluence, seu ponto de vista de defesa e análise sob a perspectiva de SecOps ou Blue Team.

Ver Repositório
448há 4 anosAinda não revisado
Compartilhar

Confluence-CVE-2022-26134

Este repositório aborda a exploração de dia zero do Atlassian Confluence, sob o ponto de vista de defesa e análise de um SecOps ou Blue Team

Índice

  • Sobre
  • Cronologia
  • Entendendo o Exploit
  • Lista de IOCs
  • Estratégia de Detecção
  • Planos de Mitigação
  • Referências

Sobre

Durante o fim de semana do Memorial Day nos Estados Unidos, a Volexity conduziu uma investigação de resposta a incidentes envolvendo dois servidores web voltados para a Internet pertencentes a um de seus clientes que estavam executando o software Atlassian Confluence Server. A investigação começou após a detecção de atividade suspeita nos hosts, que incluía webshells JSP sendo gravados em disco. A Volexity imediatamente usou o Volexity Surge Collect Pro para coletar memória do sistema e arquivos-chave dos sistemas Confluence Server para análise. Após uma revisão aprofundada dos dados coletados, a Volexity conseguiu determinar que o comprometimento do servidor resultou de um invasor lançando um exploit para obter execução remota de código. Posteriormente, a Volexity conseguiu recriar esse exploit e identificar uma vulnerabilidade de dia zero que afeta versões totalmente atualizadas do Confluence Server.

Após a descoberta e verificação dessa vulnerabilidade, a Volexity contatou a Atlassian para relatar os detalhes relevantes em 31 de maio de 2022. A Atlassian desde então confirmou a vulnerabilidade e posteriormente atribuiu o problema ao CVE-2022-26134. Foi confirmado que funciona nas versões atuais do Confluence Server e Data Center.

Cronologia

  • Um comunicado datado de 2 de junho, 13h PT (20h UTC), não descreve a natureza da falha e revela "exploração ativa atual" já detectada. Nenhuma correção está disponível.
  • A Volexity descobre um dia zero no Confluence em 03/06/2022 (GMT)
  • Em 03/06/2022 (GMT) a Atlassian
    • Esclareceu as versões afetadas
    • Adicionou uma regra de WAF
    • Adicionou prazo estimado para as correções estarem disponíveis
  • Em 03/06/2022 vimos tentativas de exploração ativa e PoCs sendo liberados por toda a internet.
  • Em 03 de junho de 2022, 8h PDT (Horário do Pacífico, -7 horas) informações de mitigação da Atlassian incluindo substituição de arquivos jar e class
  • Em 03 de junho de 2022, 10h PDT (Horário do Pacífico, -7 horas) Atlassian atualizou com as versões corrigidas e removeu orientações provisórias sobre adicionar uma regra de WAF.
  • Em 03 de junho de 2022, 16h PDT (Horário do Pacífico, -7 horas) Atlassian atualizou para esclarecer limitação com atualizações contínuas.

Consulte os detalhes técnicos AQUI

Entendendo o Exploit

  • Consulte o Blog da Volexity AQUI para entender todos os detalhes do princípio de funcionamento deste exploit e os detalhes da análise
  • Assista a este VÍDEO para entender o exploit e sua remediação.

Lista de IOCs

  • Por ser uma vulnerabilidade de dia zero e facilmente explorável, não há uma lista exclusiva de IOCs. A partir da pesquisa da comunidade, foi observado que invasores tentaram implantar XMRIG, KINSING, MIRAI, etc. após a exploração.
  • A string de exploit "aparenta" conter esta string ${ Esse padrão não está codificado em URL e NÃO É SEGURO PARA URL, portanto apareceria como: $%7B nos logs.
  • O blog da Volexity faz referência ao arquivo do Confluence: noop.jsp
  • Presença de um webshell com extensão .jsp sem detalhes de caminho. Por exemplo ISTO
  • Alguns endereços IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • Hashes de arquivo para noop.jsp malicioso
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • Exploração generalizada do Atlassian Confluence CVE-2022-26134, especificamente que é confirmada funcional, foi observada em 4 de junho de 2022. Encontre os IPs exclusivos AQUI

Estratégia de Detecção

  • Se você possui um Confluence Server e Data Center voltado para a internet e sem correção, é prudente interpretar como Comprometido
  • Procure por arquivos NOVOS no caminho do Confluence no disco que tenham extensão .jsp ou qualquer outra.
  • Procure por processos filhos suspeitos dos logs do tomcat
Baixar ferramenta