Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
أدوات/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

عرض المستودع
1منذ 10 أشهرلم تتم المراجعة بعد
مشاركة

LetsDefend-SOC235-Atlassian-Confluence-التحكم في الوصول المكسور-0-Day-CVE-2023-22515-EventID-197

تم تقديم تنبيه عالي الخطورة لي يشير إلى محاولة استغلال محتملة لـ CVE-2023-22515، وهي ثغرة يوم صفري في Atlassian Confluence. أظهر التنبيه طلب GET مشبوهًا من عنوان IP خارجي يستهدف خادم Confluence، مما يشير إلى محاولة للحصول على وصول إداري غير مصرح به.


Image

تسمح الثغرة للمهاجم بإرسال طلبات مصممة إلى مثيل Confluence مما يؤدي إلى إنشاء حسابات إدارية بصمت، مما يوفر سيطرة غير مصرح بها فورية. يتضمن الاستغلال عادةً طلب GET بسيط إلى نقطة نهاية ضعيفة من عنوان IP خارجي، والذي يمكن أن يعطي المهاجم وصولاً أوليًا، والقدرة على تثبيت أبواب خلفية، أو التحرك جانبيًا، أو سرقة البيانات. تصنف Atlassian هذا على أنه حرج بسبب سهولة إساءة الاستخدام وإمكانية التسوية الكاملة للنظام. تشمل الإجراءات الموصى بها تطبيق التصحيح من البائع، وعزل الخوادم المتأثرة، ومراجعة السجلات للبحث عن طلبات GET مشبوهة وحسابات إدارية جديدة، وتدوير بيانات الاعتماد والمفاتيح التي يستخدمها Confluence.

VirusTotal واستخبارات التهديدات

كجزء من تحقيقي، قمت بفحص عنوان IP المصدر 43[.]130[.]1[.]222 باستخدام VirusTotal لتقييم سمعته. أكد التحليل أن عنوان IP هذا مُعلّم كخبيث.

Image Image

إدارة السجلات

للتحقق من وجود هجوم إلكتروني، قمت أيضًا بتحليل السجلات باستخدام 43[.]130[.]1[.]222 كعنوان IP مصدر وحددت ثلاثة إدخالات سجل ذات صلة.


Image Image Image Image

عند تحليل إدخالات السجل، لاحظت أن الطلب /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false أعاد رمز حالة 200. يشير هذا الرد إلى أن الطلب تمت معالجته بنجاح، مما يشير إلى أن الهجوم تم تنفيذه بنجاح.

سيناريو العمل


Image

بناءً على نتائج تحقيقي، تم تحديد حركة المرور على أنها خبيثة.


Image

بناءً على التحقيق والخيارات المتاحة، فإن التصنيف الأنسب لناقل الهجوم هو "أخرى". حركة المرور الخبيثة التي تم ملاحظتها لا تتوافق مع أي من الفئات المحددة مسبقًا مثل حقن الأوامر، IDOR، LFI/RFI، حقن SQL، أو XSS.


Image

بعد مراجعة سجلات أمان البريد الإلكتروني باستخدام كل من عناوين IP المصدر والوجهة، لم أجد أي دليل على رسائل بريد إلكتروني تشير إلى أن هذا كان اختبارًا مخططًا له.


Image

عنوان IP 43.130.1.222 يأتي من مؤسسة خارجية ويعمل كنقطة نهاية مواجهة للجمهور، بينما 172.16.17.234 مخصص لجهاز داخل الشبكة الداخلية للشركة. يشير هذا إلى أن الاتصال نشأ خارجيًا من الإنترنت وكان موجهًا نحو الشبكة الداخلية للشركة.


Image

خلال المرحلة الأولية من التحقيق، أصبح من الواضح أن تكوين الجهاز سمح للهجوم بالمضي قدمًا دون حظر أو تخفيف أي نشاط خبيث. بالإضافة إلى ذلك، كشف تحليل السجلات عن طلب أعاد رمز حالة 200، مما يؤكد أنه تمت معالجته بنجاح مما يشير أيضًا إلى أن الهجوم تم تنفيذه بنجاح. لمنع المزيد من الاختراق، بادرت باحتواء الجهاز المتأثر.


Image

نظرًا لتنفيذ الهجوم بنجاح، قمت بشكل استباقي برفع القضية إلى المستوى الثاني لإجراء تحقيق أكثر شمولاً. يمتلك محللو المستوى الثاني خبرة أعمق وإمكانية الوصول إلى أدوات متقدمة، مما يسمح لهم بإجراء تحليل تهديدات مفصل، وتقييم الحركة الجانبية المحتملة، وتنفيذ إجراءات الاحتواء والمعالجة المناسبة. هذا الرفع ضروري لضمان فهم الحادثة بالكامل وتخفيفها بشكل فعال، مما يقلل من خطر المزيد من الاختراق.

الخاتمة


Image

تم إجراء التحقيق بنجاح، مع اتخاذ الإجراءات ذات الصلة للتخفيف من الأثر وتأمين البيئة.

شكرًا لك على وقتك في قراءة هذا. تقديركم دائمًا موضع تقدير!

تنزيل الأداة