La vulnerabilidad de Atlassian Confluence fue explotada para instalar mineros

Atlassian Confluence vulnerability

A finales de agosto, Atlassiano lanzó una revisión para una ejecución remota de código de Confluence (ICE) vulnerabilidad.

El problema tiene identificación. CVE-2021-26084 y permite que un atacante no autenticado ejecute comandos de forma remota en un servidor vulnerable.

Se ha informado que el problema es peligroso para todas las versiones de Confluence Server y Data Center..

Después del lanzamiento del parche, el investigador que encontró la vulnerabilidad presentada una descripción detallada de ello, adjuntando un exploit PoC a su informe.

Al observar el script de shell, quedó claro que había algunos archivos *.vm que se modificaron con un poco de coincidencia de cadenas y reemplazo, lo que implicaba que la vulnerabilidad debería estar en algún lugar dentro de ellos.. Rápidamente tomamos la versión sin parches. (7.12.4) del servidor de Confluence, descomprimido y para estar seguros de que hemos entendido el parche correctamente, Creamos una copia del servidor de Confluence y aplicamos el script de parche en esa copia..dijo el investigador bajo el seudónimo de rootxharsh..

El exploit escrito en PHP resultó ser fácil de usar y realmente permite ejecutar comandos en el servidor de destino.. Los atacantes pueden usar esto para cargar otro malware, conchas web, o iniciar programas en un servidor vulnerable.

Poco después de la publicación del informe y del exploit, Los expertos en seguridad comenzaron a informar que los ciberdelincuentes y los investigadores de seguridad de la información estaban escaneando activamente la red en busca de servidores Confluence vulnerables.. Por ejemplo, Los expertos de Bad descubrieron que atacantes de diferentes países estaban explotando servidores para descargar y ejecutar scripts de shell de PowerShell y Linux.. De este modo, Los piratas informáticos intentan instalar mineros en servidores que ejecutan Windows y Linux.

Si bien actualmente los ataques se dirigen principalmente a la minería de criptomonedas, Los investigadores advierten que no hay razón para que los atacantes no aprovechen esta vulnerabilidad para otros fines., incluyendo ataques más sofisticados. Así lo advierte también el Cibercomando de EE.UU., que espera que la situación siga deteriorándose:

La explotación masiva de CVE-2021-26084 en Atlassian Confluence continúa y [la tasa de explotación] se espera que se acelere. Por favor solucione la vulnerabilidad inmediatamente., si aún no lo has hecho, no esperará hasta el final de las vacaciones.Representantes del Cyber ​​Command advirtieron en Twitter antes del Día del Trabajo.

Permítanme recordarles también que la vulnerabilidad de Atlassian se incluyó en el lista de 15 Vulnerabilidades de Linux más atacadas.

Por Vladimir Krasnogolovy

Vladimir es un especialista técnico al que le encanta dar consejos y sugerencias cualificados sobre los productos de GridinSoft. Está disponible las 24 horas del día, los 7 días de la semana para ayudarte con cualquier pregunta relacionada con la seguridad en Internet.

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *