【一】背景描述
Confluence是一个由澳大利亚软件公司 Atlassian 开发的专业企业协同软件,也可以用于构建企业wiki。使用简单,可以用于企业团队共享信息、文档协作、集体讨论,信息推送。
近日,迪普科技安全研究院团队监测到Atlassian 发布了安全公告,涉及到了一个针对 Confluence Server和Data Center应用程序的OGNL注入漏洞,漏洞编号:CVE-2022-26134。该漏洞允许未经身份验证的用户在 Confluence Server和Data Center实例上执行任意代码。由于该漏洞利用难度低且影响范围广泛,迪普科技建议相关用户及时修补更新,做好相关防护措施。
【二】严重等级
高危
【三】漏洞描述
该漏洞是由于Confluence将URI作为OGNL解析,导致攻击者可以通过特意构造的URI,从而造成OGNL表达式注入。远程恶意攻击者在未经身份验证的情况下,可以利用该漏洞通过发送恶意的Web请求,在目标Atlassian Confluence Server and Data Center服务器上注入恶意OGNL表达式,实现在Confluence Server或Data Center实例上远程执行任意代码,并部署WebShell的效果,危害系统安全。
CVE-2022-26134漏洞复现截图:
【四】影响范围
Atlassian Confluence Server and Data Center ≥ 1.3.0
Atlassian Confluence Server and Data Center < 7.18.1
【五】解决方案
官方解决方案
Atlassian Confluence Server and Data Center 7.4.17、7.13.7、7.14.3、7.15.2、7.16.4、7.17.4、7.18.1版本已经修复更新,请及时下载更新。
下载链接:https://www.atlassian.com/software/confluence/download-archives。
临时解决方案
(1)对于 Confluence 7.15.0 - 7.18.0
a)关闭 Confluence;
b)下载 xwork-1.0.3-atlassian-10.jar 到Confluence服务器;
c)将xwork-1.0.3-atlassian-8.jar删除或移出Confluence 安装目录;
d)将先前下载的xwork-1.0.3-atlassian-10.jar包,复制到Confluence 安装目录:/confluence/WEB-INF/lib/ (这里要注意新的jar包权限要和同目录中其他文件相同);
e)重启 Confluence。
(2)对于 Confluence 7.0.0 - 7.14.2
a)关闭 Confluence;
b)下载新的jar包到Confluence 服务器;
c)从Confluence 安装目录中移除旧的jar包;
d)将先前下载的新jar包复制到Confluence 安装目录:/confluence/WEB-INF/lib/ (这里要注意新的jar包权限要和同目录中其他文件相同);
e)切换到目录/confluence/WEB-INF/classes/com/atlassian/confluence/setup;
f)在setup目录下创建一个名为webwork的新目录;
g)将CachedConfigurationProvider.class复制到创建好的webwork目录中。目录路径:/confluence/WEB-INF/classes/com/atlassian/confluence/setup/webwork;
h)检查CachedConfigurationProvider.class文件权限是否与同一目录中的其他文件相同;
i)重启 Confluence。
迪普科技解决方案
迪普科技安全研究院在监测到Atlassian Confluence OGNL注入漏洞后,迅速采取了应急措施。
1)使用迪普“慧眼检测平台”可以检测现网环境中是否存在Atlassian Confluence OGNL注入漏洞。
2)使用迪普“态势感知平台”可以检测现网环境中是否存在Atlassian Confluence OGNL注入漏洞攻击行为。
3)迪普科技安全服务团队可协助客户完成现网安全风险评估,针对网络安全入侵事件,提供快速应急响应支撑服务以及专业的安全建设建议。
4)DPtech IPS2000、FW1000、DPtech WAF3000能够对Atlassian Confluence OGNL注入漏洞进行有效防护。
迪普科技正在全力跟踪相关漏洞的最新进展,有疑问的客户也可联系迪普科技当地办事处售后人员或拨打客户服务热线电话(400-6100-598),进一步了解相关情况。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...