O Confluence Server e o Confluence Data Center incluem uma vulnerabilidade significativa de execução remota de código não autenticada identificada como CVE-2022-26134, de acordo com um aviso de segurança divulgado pela Atlassian em 2 de junho de 2022. A vulnerabilidade não estava corrigida quando foi publicada em 2 de junho e estava sendo explorada ativamente. A partir de 3 de junho, tanto correções quanto uma solução temporária estão disponíveis.
Este repositório destina-se apenas a fins experimentais e educacionais.
Na primeira vez que visitar o site, você passará pelo processo de configuração.
Não marque nenhuma caixa e selecione "Next" na página "Get apps".
Na página da chave de licença, clique no link que diz "Get an evaluation license".
Você será redirecionado para my.atlassian.com. Certifique-se de que o tipo de licença selecionado seja Confluence (Data Center). Digite qualquer nome de organização que desejar. Certifique-se de que o botão de opção "Your instance is" esteja selecionado como "up and running". Depois de verificar esses detalhes, clique no botão "Generate License".
Uma janela de confirmação aparecerá perguntando se você deseja instalá-lo no servidor: 127.0.0.1. Selecione "Yes".
Selecionar "Yes" preencherá automaticamente a chave de licença na sua instância local do Confluence. Selecione "Next".
Escolha o tipo de implantação "Standalone" e selecione "Next".
Na página de configuração do banco de dados, os detalhes devem ser preenchidos da seguinte forma:
Tipo de banco de dados: PostgreSQL
Tipo de configuração: Simple
Hostname: db
Porta: 5432
Nome do banco de dados: confluence
Nome de usuário: confluence
Senha: 123456789
Depois de preencher esses campos, pressione o botão "Test connection". Você deve receber a mensagem "Success! Database connected successfully". Em seguida, clique em "Next".
Ele começará a configurar seu banco de dados. Isso pode levar um pouco de tempo. Aguente firme.
Quando a configuração do banco de dados for concluída, você estará na página "Load Content". Selecione o botão "Example Site".
Em seguida, na página "Configure User Management", selecione "Manage users and groups with Confluence".
Em seguida, na página "Configure System Administrator Account", crie uma conta e selecione "Next".
Quando concluído, você verá que a configuração foi bem-sucedida. Pressione "Start".
Ele pedirá que você "Create a space to store your work". Insira qualquer nome de espaço que desejar.
Pule o tutorial.
Você concluiu agora a configuração de avaliação do Confluence Server.
Detectando CVE-2022-26134
A vulnerabilidade é uma vulnerabilidade de injeção OGNL que afeta o servidor HTTP. A carga útil (payload) OGNL é colocada na URI de uma solicitação HTTP. Qualquer tipo de método HTTP parece funcionar, seja válido (GET, POST, PUT, etc.) ou inválido (por exemplo, "BALH").