Confluence Server и Confluence Data Center содержат критическую неаутентифицированную уязвимость удаленного выполнения кода, идентифицированную как CVE-2022-26134, согласно сообщению службы безопасности Atlassian от 2 июня 2022 года. Уязвимость не была исправлена на момент публикации 2 июня и активно эксплуатировалась в реальных условиях. По состоянию на 3 июня стали доступны как исправления, так и временное решение.
Этот репозиторий предназначен только для экспериментальных и образовательных целей.
При первом посещении сайта вы пройдете через настройку.
Не устанавливайте никакие флажки и нажмите «Далее» на странице «Получить приложения».
На странице лицензионного ключа нажмите на ссылку «Получить ознакомительную лицензию».
Вы будете перенаправлены на . Убедитесь, что выбран тип лицензии Confluence (Data Center). Введите любое название организации. Убедитесь, что переключатель «Ваш экземпляр» установлен в положение «работает». После проверки этих деталей нажмите кнопку «Сгенерировать лицензию».
my.atlassian.com
Появится модальное окно подтверждения с вопросом, хотите ли вы установить лицензию на сервер: 127.0.0.1. Выберите «Да».
Выбор «Да» автоматически заполнит лицензионный ключ на вашем локальном экземпляре Confluence. Нажмите «Далее».
Выберите тип развертывания «Автономный» и нажмите «Далее».
На странице настройки базы данных детали должны быть заполнены следующим образом:
Тип базы данных: PostgreSQL
Тип установки: Простой
Имя хоста: db
Порт: 5432
Имя базы данных: confluence
Имя пользователя: confluence
Пароль: 123456789
После заполнения этих полей нажмите кнопку «Проверить соединение». Вы должны получить сообщение «Успешно! База данных подключена успешно». Затем нажмите «Далее».
Начнется настройка базы данных. Это может занять некоторое время. Подождите.
После завершения настройки базы данных вы попадете на страницу «Загрузка контента». Нажмите кнопку «Пример сайта».
Затем на странице «Настройка управления пользователями» выберите «Управление пользователями и группами с помощью Confluence».
Далее на странице «Настройка учетной записи системного администратора» создайте учетную запись и нажмите «Далее».
После завершения вы увидите, что настройка прошла успешно. Нажмите «Начать».
Вас попросят «Создать пространство для хранения ваших материалов». Введите любое название пространства.
Пропустите обучение.
Теперь вы завершили ознакомительную настройку сервера Confluence.
Обнаружение CVE-2022-26134
Уязвимость представляет собой внедрение OGNL, затрагивающее HTTP-сервер. Полезная нагрузка OGNL помещается в URI HTTP-запроса. Похоже, что работает любой тип HTTP-метода: как корректный (GET, POST, PUT и т. д.), так и некорректный (например, «BALH»).