Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Banner Desktop
UtiliaCS 320x100
Uno 0day su Atlassian Confluence senza patch è sfruttato attivamente

Uno 0day su Atlassian Confluence senza patch è sfruttato attivamente

Redazione RHC : 3 Giugno 2022 19:10

Gli hacker stanno sfruttando attivamente una nuova vulnerabilità zero-day di Atlassian Confluence tracciata come CVE-2022-26134 per installare web shell, senza che al momento siano disponibili soluzioni.

Avviso dello CSIRT Italia

Oggi Atlassian ha rilasciato un  avviso di sicurezza  in cui rivela che la CVE-2022-26134 è una vulnerabilità critica di esecuzione di codice in modalità remota non autenticata (RCE), rilevata sia in Confluence Server che nei Data Center.

Atlassian afferma di aver confermato la vulnerabilità in Confluence Server 7.18.0 e di ritenere che anche Confluence Server e Data Center 7.4.0 e versioni successive siano vulnerabili.


Enterprise

Prova la Demo di Business Log! Adaptive SOC italiano
Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro. Scarica ora la Demo di Business Log per 30gg


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

L’avviso avverte che gli attori delle minacce stanno sfruttando attivamente Confluence Server 7.18.0.

Poiché non sono disponibili patch, Atlassian consiglia ai clienti di rendere inaccessibili i propri server con uno di questi due metodi:

  • Limitazione delle istanze di Confluence Server e Data Center da Internet;
  • Disabilitazione delle istanze di Confluence Server e Data Center.

Non ci sono altri modi per mitigare questa vulnerabilità al momento.

Le organizzazioni che utilizzano Atlassian Cloud (accessibile tramite atlassian.net) non sono interessate da questa vulnerabilità.

Atlassian sta lavorando attivamente a una patch e rilascerà ulteriori informazioni nel proprio avviso non appena sarà disponibile.

La Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto questo zero-day al suo “Catalogo delle vulnerabilità sfruttate note” richiedendo alle agenzie federali di bloccare tutto il traffico Internet verso i server Confluence entro domani, 3 giugno.

In una divulgazione coordinata, la società di sicurezza informatica Volexity ha spiegato che la vulnerabilità è stata scoperta durante il fine settimana del Memorial Day durante l’esecuzione della risposta agli incidenti.

Dopo aver condotto le indagini, Volexity ha potuto riprodurre l’exploit contro l’ultima versione di Confluence Server e lo ha rivelato ad Atlassian il 31 maggio.

“Dopo un’analisi approfondita dei dati raccolti, Volexity è stata in grado di determinare la compromissione del server derivata da un utente malintenzionato che ha lanciato un exploit per ottenere l’esecuzione di codice in modalità remota”

spiega un  post sul blog  di Volexity.

“Volexity è stata successivamente in grado di ricreare l’exploit e identificare una vulnerabilità zero-day che ha un impatto sulle versioni completamente aggiornate di Confluence Server”.

Nella violazione analizzata da Volexity, gli attori delle minacce hanno installato  BEHINDER, una shell Web JSP che consente agli attori delle minacce di eseguire comandi sul server compromesso da remoto.

Gli attori delle minacce hanno quindi utilizzato BEHINDER per installare la shell web China Chopper e un semplice strumento di caricamento file come backup.

Dall’indagine di Volexity, gli attori delle minacce hanno scaricato le tabelle utente del server Confluence, scritto shell web aggiuntive e alterato i registri di accesso per eludere il rilevamento.

Volexity afferma che molteplici attori delle minacce provenienti dalla Cina stiano utilizzando questi exploit.

Poiché non sono disponibili patch, Volexity consiglia inoltre agli amministratori di Confluence di disconnettere i propri server da Internet fino a quando Atlassian non rilascerà una correzione.

Volexity ha rilasciato un  elenco di indirizzi IP  dietro gli attacchi e le  regole Yara  per identificare l’attività della shell web sui server Confluence.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Dentro NVIDIA: Jensen Huang guida 36 manager, 36.000 dipendenti e legge 20.000 email al giorno
Di Redazione RHC - 03/11/2025

Il CEO di NVIDIA, Jen-Hsun Huang, oggi supervisiona direttamente 36 collaboratori suddivisi in sette aree chiave: strategia, hardware, software, intelligenza artificiale, pubbliche relazioni, networki...

Immagine del sito
La Russia limita l’intelligenza artificiale per proteggere i posti di lavoro
Di Redazione RHC - 03/11/2025

La Duma di Stato della Federazione Russa ha adottato all’unanimità un appello a tutti gli sviluppatori di reti neurali nazionali e stranieri, chiedendo che all’intelligenza artificiale venga impe...

Immagine del sito
I Bug Hunter resteranno senza lavoro? OpenAI presenta Aardvark, il nuovo “bug fixer”
Di Redazione RHC - 03/11/2025

OpenAI ha presentato Aardvark, un assistente autonomo basato sul modello GPT-5 , progettato per individuare e correggere automaticamente le vulnerabilità nel codice software. Questo strumento di inte...

Immagine del sito
Quando Google indicizza anche l’inganno! Le reti fantasma scoperte da RHC che penalizzano la SERP
Di Redazione RHC - 03/11/2025

Analisi RHC sulla rete “BHS Links” e sulle infrastrutture globali di Black Hat SEO automatizzato Un’analisi interna di Red Hot Cyber sul proprio dominio ha portato alla luce una rete globale di ...

Immagine del sito
Furto al Louvre: la password “LOUVRE” del sistema di sorveglianza ha messo in crisi il museo
Di Redazione RHC - 02/11/2025

Abbiamo recentemente pubblicato un approfondimento sul “furto del secolo” al Louvre, nel quale sottolineavamo come la sicurezza fisica – accessi, controllo ambientale, vigilanza – sia oggi str...