ConfluencePot 是一个针对 Atlassian Confluence 未认证远程 OGNL 注入漏洞(CVE-2022-26134)的简单蜜罐。

你可以在此处找到 Atlassian 关于此漏洞的官方公告:链接。关于内部机制和野外利用的详细信息,请参考 Rapid7 和 Cloudflare 的报告。 受影响但尚未修补的系统应被视为已沦陷,直至进一步调查。
ConfluencePot 使用 Golang 编写,并实现自己的 HTTPS 服务器以最小化整体攻击面。为了让它看起来像合法的 Confluence 实例,它返回一个精简版的 Confluence 登录页面。日志输出写入标准输出和磁盘上的日志文件。ConfluencePot 不会允许攻击者在你的机器上执行命令/代码,它只记录请求并返回伪造的响应。
你需要一个较新版本的 Golang 来运行/构建 confluencePot,并且需要适当的权限绑定到 443 端口。我们建议在 tmux 会话中执行以方便操作。要运行 ConfluencePot,你需要使用 openssl 创建自签名 TLS 证书,或者从 Let's Encrypt 等机构请求一个。
go build confluencePot.go
./confluencePot
ConfluencePot 已使用 Nwqda 的公开漏洞利用进行测试,该利用似乎是撰写本文时最常用的变体。 如果你发现 ConfluencePot 有任何问题,请随时提交问题或向我们发送拉取请求。
在 Twitter 上关注我们 --> @SI_FalconTeam <-- 以获取我们最新研究的最新动态。保持安全!