Confluence-CVE-2022-26134
Este repositório aborda a exploração de dia zero do Atlassian Confluence, sob o ponto de vista de defesa e análise de um SecOps ou Blue Team
Índice
Sobre
Durante o fim de semana do Memorial Day nos Estados Unidos, a Volexity conduziu uma investigação de resposta a incidentes envolvendo dois servidores web voltados para a Internet pertencentes a um de seus clientes que estavam executando o software Atlassian Confluence Server. A investigação começou após a detecção de atividade suspeita nos hosts, que incluía webshells JSP sendo gravados em disco. A Volexity imediatamente usou o Volexity Surge Collect Pro para coletar memória do sistema e arquivos-chave dos sistemas Confluence Server para análise. Após uma revisão aprofundada dos dados coletados, a Volexity conseguiu determinar que o comprometimento do servidor resultou de um invasor lançando um exploit para obter execução remota de código. Posteriormente, a Volexity conseguiu recriar esse exploit e identificar uma vulnerabilidade de dia zero que afeta versões totalmente atualizadas do Confluence Server.
Após a descoberta e verificação dessa vulnerabilidade, a Volexity contatou a Atlassian para relatar os detalhes relevantes em 31 de maio de 2022. A Atlassian desde então confirmou a vulnerabilidade e posteriormente atribuiu o problema ao CVE-2022-26134. Foi confirmado que funciona nas versões atuais do Confluence Server e Data Center.
Cronologia
- Um comunicado datado de 2 de junho, 13h PT (20h UTC), não descreve a natureza da falha e revela "exploração ativa atual" já detectada. Nenhuma correção está disponível.
- A Volexity descobre um dia zero no Confluence em 03/06/2022 (GMT)
- Em 03/06/2022 (GMT) a Atlassian
- Esclareceu as versões afetadas
- Adicionou uma regra de WAF
- Adicionou prazo estimado para as correções estarem disponíveis
- Em 03/06/2022 vimos tentativas de exploração ativa e PoCs sendo liberados por toda a internet.
- Em 03 de junho de 2022, 8h PDT (Horário do Pacífico, -7 horas) informações de mitigação da Atlassian incluindo substituição de arquivos jar e class
- Em 03 de junho de 2022, 10h PDT (Horário do Pacífico, -7 horas) Atlassian atualizou com as versões corrigidas e removeu orientações provisórias sobre adicionar uma regra de WAF.
- Em 03 de junho de 2022, 16h PDT (Horário do Pacífico, -7 horas) Atlassian atualizou para esclarecer limitação com atualizações contínuas.
Consulte os detalhes técnicos AQUI
Entendendo o Exploit
- Consulte o Blog da Volexity AQUI para entender todos os detalhes do princípio de funcionamento deste exploit e os detalhes da análise
- Assista a este VÍDEO para entender o exploit e sua remediação.
Lista de IOCs
- Por ser uma vulnerabilidade de dia zero e facilmente explorável, não há uma lista exclusiva de IOCs. A partir da pesquisa da comunidade, foi observado que invasores tentaram implantar XMRIG, KINSING, MIRAI, etc. após a exploração.
- A string de exploit "aparenta" conter esta string ${ Esse padrão não está codificado em URL e NÃO É SEGURO PARA URL, portanto apareceria como: $%7B nos logs.
- O blog da Volexity faz referência ao arquivo do Confluence: noop.jsp
- Presença de um webshell com extensão .jsp sem detalhes de caminho. Por exemplo ISTO
- Alguns endereços IP-
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
- Hashes de arquivo para noop.jsp malicioso
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
- Exploração generalizada do Atlassian Confluence CVE-2022-26134, especificamente que é confirmada funcional, foi observada em 4 de junho de 2022. Encontre os IPs exclusivos AQUI
Estratégia de Detecção
- Se você possui um Confluence Server e Data Center voltado para a internet e sem correção, é prudente interpretar como Comprometido
- Procure por arquivos NOVOS no caminho do Confluence no disco que tenham extensão .jsp ou qualquer outra.
- Procure por processos filhos suspeitos dos logs do tomcat