
Honeypot simples para Atlassian Confluence (CVE-2022-26134)
ConfluencePot é um honeypot simples para a vulnerabilidade de injeção OGNL remota e não autenticada do Atlassian Confluence (CVE-2022-26134).

Você pode encontrar o aviso oficial da Atlassian sobre esta vulnerabilidade aqui. Para detalhes sobre o funcionamento interno e exploits em circulação, você deve consultar os relatórios da Rapid7 e da Cloudflare. Sistemas afetados mas ainda não corrigidos devem ser considerados comprometidos até que uma investigação mais aprofundada seja realizada.
ConfluencePot é escrito em Golang e implementa seu próprio servidor HTTPS para minimizar a superfície de ataque geral. Para parecer uma instância legítima do Confluence, ele retorna uma versão simplificada de uma página inicial do Confluence. A saída de log é escrita no stdout e em um arquivo de log no disco. ConfluencePot NÃO permite que invasores executem comandos/código em sua máquina, ele apenas registra requisições e retorna uma resposta falsa.
Você precisa de uma versão recente do Golang para executar/compilar o confluencePot e dos privilégios apropriados para vincular à porta 443. Recomendamos executá-lo em uma sessão tmux para facilitar o manuseio. Para executar o ConfluencePot, você precisa criar um certificado TLS autoassinado com openssl ou solicitar um de, por exemplo, Let's Encrypt.
go build confluencePot.go
./confluencePot
ConfluencePot foi testado usando o exploit público de Nwqda, que parece ser a variante mais usada em circulação no momento da escrita. Se você encontrar algo errado com o confluencePot, sinta-se à vontade para abrir uma issue ou nos enviar um pull request.
Siga-nos no Twitter --> @SI_FalconTeam <-- para ficar atualizado com nossas pesquisas mais recentes. Fique seguro!