Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — جولة لمحلل مركز عمليات الأمن (SOC) لفرز محاولة استغلال ثغرة التحكم في الوصول المعطوب Confluence CVE-2023-22515، تشمل تحليل السجلات، وربطها بإطار MITRE ATT&CK، وتصعيد الحوادث. | Kitploit
أدوات/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
أدوات دفاعيةتحليل الثغرات الأمنيةأمن الويباختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

جولة لمحلل مركز عمليات الأمن (SOC) لفرز محاولة استغلال ثغرة التحكم في الوصول المعطوب Confluence CVE-2023-22515، تشمل تحليل السجلات، وربطها بإطار MITRE ATT&CK، وتصعيد الحوادث.

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد
مشاركة

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

نظرة أولية على التنبيه

عند بدء هذا التحقيق، لاحظت على الفور أن التنبيه يشير إلى CVE-2023-22515. وفقًا لـ CVE.org، تبلغ درجة CVSS لهذه الثغرة 10.0 (حرجة) مع المتجه التالي: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines تحليل درجة CVSS:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High بشكل عام، إذا كانت هذه الثغرة تُستغل فعليًا، فسيُعتبر ذلك حادثًا عالي الأولوية يجب تصعيده بسرعة. أول شيء أردت تحديده هو ما إذا كان عنوان IP المصدر قد استهدف نقطة النهاية هذه فقط أم أنه حاول التواصل مع أنظمة متعددة عبر البيئة. أدى البحث في السجلات عن العنوان المصدر 43[.]130[.]1[.]222 إلى إرجاع ثلاثة أحداث، جميعها تستهدف نفس المضيف: 172[.]16[.]17[.]234 (Confluence Data Center) يشير هذا إلى أن النشاط كان مركّزًا تحديدًا على هذا الخادم بدلاً من كونه مسحًا شبكيًا واسعًا.

التحقيق الأولي

حدث الشبكة رقم 1

حدث الشبكة رقم 2

حدث الشبكة رقم 3

التحليل

تسلسل الطلبات لفت الانتباه على الفور:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

تتوافق هذه الروابط بشكل وثيق مع نشاط الاستغلال الموثّق علنًا المرتبط بـ CVE-2023-22515. ما يثير القلق بشكل خاص هو أن الطلبات اكتملت بنجاح:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 تشير رموز استجابة HTTP الناجحة إلى أن الطلبات تمت معالجتها بواسطة خادم Confluence بدلاً من حظرها بشكل مباشر. بالإضافة إلى ذلك، فإن استخدام: curl/7.88.1

كـ User-Agent أمر مريب. عادةً ما يصل المستخدمون الشرعيون إلى Confluence عبر متصفح ويب، بينما يستخدم المهاجمون بشكل متكرر أدوات سطر الأوامر مثل curl لأتمتة محاولات الاستغلال. بناءً على الأدلة التي تم جمعها حتى الآن:

عنوان IP المصدر يستهدف مباشرة خادم Confluence المعرّض للثغرة. تتطابق الطلبات مع مسارات الاستغلال المعروفة المرتبطة بـ CVE-2023-22515. تم قبول الطلبات ومعالجتها بنجاح. يشير User-Agent إلى نشاط آلي بدلاً من تفاعل مستخدم عادي.

في هذه المرحلة، سأعتبر احتمالية الاختراق عالية للغاية. نظرًا لخطورة الثغرة والأدلة التي لوحظت أثناء التحقيق، سأصعّد الحادث فورًا وأوصي بحجر خادم Confluence المتأثر لمنع أي نشاط ضار إضافي.

الإجراءات الموصى بها:

عزل مضيف Confluence المتأثر عن الشبكة. مراجعة سجلات المصادقة بحثًا عن إنشاء حسابات مسؤول غير مصرح بها. فحص سجلات التدقيق بحثًا عن تغييرات في الإعدادات. البحث عن مؤشرات إضافية للاختراق مرتبطة بعنوان IP المصدر. التحقق مما إذا كان إصدار Confluence المعرّض للثغرة مثبتًا. تطبيق المعالجة الموصى بها من البائع وتحديثات الأمان. إجراء تقييم كامل للنطاق لتحديد ما إذا تم إنشاء أي آليات استمرارية.

يبدو أن هذا التنبيه إيجابي حقيقي ومحاولة محتملة لاستغلال CVE-2023-22515، وهي ثغرة حرجة في Atlassian Confluence يمكن أن تسمح بإنشاء حسابات مسؤول غير مصرح بها. نشأ الهجوم من 43[.]130[.]1[.]222 واستهدف خادم Confluence Data Center واحدًا. تتطابق الطلبات المرصودة بشكل وثيق مع سلوك الاستغلال المعروف، وتشير رموز استجابة HTTP الناجحة إلى أن الطلبات تمت معالجتها بواسطة التطبيق. بناءً على الأدلة المتاحة، سأتعامل مع هذا كحادث أمني عالي الأولوية وأبدأ إجراءات الاحتواء والتصعيد فورًا. قدّم ملاحظاتك على BizChat

يبدو أن الأوامر /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false، /setup/setupadministrator.action Request Method، و /setup/setupadministrator.action تم نشرها جميعًا دون مشكلة وهو أمر مقلق. بناءً على هذه النتائج، سأصعّد وأوصي بحجر الخادم المتأثر فورًا. التبديل إلى EndPoint Security

تعيين MITRE ATT&CK

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceAttempted exploitation of Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceExploit chain was attempting to create a new administrator account.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceSuccessful creation of an unauthorized administrator account would provide elevated privileges.
تنزيل الأداة
FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1
FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1
FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1