
Простой хонипот для Atlassian Confluence (CVE-2022-26134)
ConfluencePot - это простой honeypot для неаутентифицированной удаленной инъекции OGNL в Atlassian Confluence (CVE-2022-26134).

Вы можете найти официальное уведомление Atlassian об этой уязвимости здесь. Подробности о внутренней работе и эксплойтах в дикой природе смотрите в отчетах Rapid7 и Cloudflare. Системы, которые подвержены уязвимости, но еще не исправлены, следует считать скомпрометированными до дальнейшего расследования.
ConfluencePot написан на Golang и реализует собственный HTTPS-сервер для минимизации общей поверхности атаки. Чтобы он выглядел как легитимный экземпляр Confluence, он возвращает урезанную версию целевой страницы Confluence. Вывод журнала записывается в stdout и файл журнала на диске. ConfluencePot НЕ ПОЗВОЛЯЕТ злоумышленникам выполнять команды/код на вашей машине, он только регистрирует запросы и возвращает фиктивный ответ.
Вам понадобится последняя версия Golang для запуска/сборки confluencePot и соответствующие привилегии для привязки к порту 443. Мы рекомендуем запускать его в сессии tmux для удобства. Для запуска ConfluencePot вам необходимо либо создать самоподписанный TLS-сертификат с помощью openssl, либо запросить его, например, у Let's Encrypt.
go build confluencePot.go
./confluencePot
ConfluencePot был протестирован с использованием публичного эксплойта от Nwqda, который, по-видимому, является наиболее часто используемым вариантом в дикой природе на момент написания статьи. Если вы обнаружите какие-либо проблемы с confluencePot, не стесняйтесь открыть issue или отправить нам pull request.
Следите за нами в Twitter --> @SI_FalconTeam <-- чтобы быть в курсе наших последних исследований. Будьте в безопасности!