A vulnerabilidade do Atlassian Confluence foi explorada para instalar mineradores

Atlassian Confluence vulnerability

No final de agosto, Atlassiano lançou um hotfix para uma execução remota de código do Confluence (RCE) vulnerabilidade.

O problema tem ID CVE-2021-26084 e permite que um invasor não autenticado execute comandos remotamente em um servidor vulnerável.

O problema foi relatado como perigoso para todas as versões do Confluence Server e Data Center.

Depois que o patch foi lançado, o pesquisador que constatou a vulnerabilidade apresentada uma descrição detalhada disso, anexando uma exploração PoC ao seu relatório.

Olhando para o script de shell, ficou claro que havia alguns arquivos *.vm que foram modificados com um pouco de correspondência e substituição de string, o que implicava que a vulnerabilidade deveria estar em algum lugar dentro deles. Rapidamente pegamos a versão sem patch (7.12.4) do Servidor Confluence, descompactado e para ter certeza de que entendemos o patch corretamente, criamos uma cópia do servidor confluence e aplicamos o script de patch nessa cópia.disse o pesquisador sob o pseudônimo rootxharsh.

O exploit escrito em PHP revelou-se fácil de usar e realmente permite executar comandos no servidor de destino. Os invasores podem usar isso para fazer upload de outros malwares, conchas de teia, ou lançar programas em um servidor vulnerável.

Pouco depois da publicação do relatório e da exploração, especialistas em segurança começaram a relatar que cibercriminosos e pesquisadores de segurança da informação estavam escaneando ativamente a rede em busca de servidores Confluence vulneráveis. Por exemplo, especialistas da Bad descobriram que invasores de diferentes países estavam explorando servidores para baixar e executar scripts de shell do PowerShell e do Linux. Por isso, hackers tentam instalar mineradores em servidores rodando Windows e Linux.

Embora os ataques atualmente tenham como alvo principal a mineração de criptomoedas, os pesquisadores alertam que não há razão para que os invasores não explorem esta vulnerabilidade para outros fins, incluindo ataques mais sofisticados. Isso também é avisado pelo Comando Cibernético dos EUA, que espera que a situação continue a deteriorar-se:

A exploração massiva de CVE-2021-26084 no Atlassian Confluence continua e [a taxa de exploração] espera-se que acelere. Corrija a vulnerabilidade imediatamente, se você ainda não fez isso, não vai esperar até o final das férias.Representantes do Comando Cibernético alertaram no Twitter antes do Dia do Trabalho.

Deixe-me lembrar também que a vulnerabilidade Atlassian foi incluída no lista de 15 vulnerabilidades Linux mais atacadas.

Por Vladimir Krasnogolovy

Vladimir é um especialista técnico que adora dar conselhos e dicas qualificadas sobre os produtos GridinSoft. Ele está disponível 24 horas por dia, 7 dias por semana para ajudá-lo em qualquer dúvida relacionada à segurança na internet.

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *