
جولة لمحلل مركز عمليات الأمن (SOC) لفرز محاولة استغلال ثغرة التحكم في الوصول المعطوب Confluence CVE-2023-22515، تشمل تحليل السجلات، وربطها بإطار MITRE ATT&CK، وتصعيد الحوادث.
| field | Value |
|---|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
عند بدء هذا التحقيق، لاحظت على الفور أن التنبيه يشير إلى CVE-2023-22515. وفقًا لـ CVE.org، تبلغ درجة CVSS لهذه الثغرة 10.0 (حرجة) مع المتجه التالي: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines تحليل درجة CVSS:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High بشكل عام، إذا كانت هذه الثغرة تُستغل فعليًا، فسيُعتبر ذلك حادثًا عالي الأولوية يجب تصعيده بسرعة. أول شيء أردت تحديده هو ما إذا كان عنوان IP المصدر قد استهدف نقطة النهاية هذه فقط أم أنه حاول التواصل مع أنظمة متعددة عبر البيئة. أدى البحث في السجلات عن العنوان المصدر 43[.]130[.]1[.]222 إلى إرجاع ثلاثة أحداث، جميعها تستهدف نفس المضيف: 172[.]16[.]17[.]234 (Confluence Data Center) يشير هذا إلى أن النشاط كان مركّزًا تحديدًا على هذا الخادم بدلاً من كونه مسحًا شبكيًا واسعًا.
تسلسل الطلبات لفت الانتباه على الفور:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
تتوافق هذه الروابط بشكل وثيق مع نشاط الاستغلال الموثّق علنًا المرتبط بـ CVE-2023-22515. ما يثير القلق بشكل خاص هو أن الطلبات اكتملت بنجاح:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 تشير رموز استجابة HTTP الناجحة إلى أن الطلبات تمت معالجتها بواسطة خادم Confluence بدلاً من حظرها بشكل مباشر. بالإضافة إلى ذلك، فإن استخدام: curl/7.88.1
كـ User-Agent أمر مريب. عادةً ما يصل المستخدمون الشرعيون إلى Confluence عبر متصفح ويب، بينما يستخدم المهاجمون بشكل متكرر أدوات سطر الأوامر مثل curl لأتمتة محاولات الاستغلال. بناءً على الأدلة التي تم جمعها حتى الآن:
عنوان IP المصدر يستهدف مباشرة خادم Confluence المعرّض للثغرة. تتطابق الطلبات مع مسارات الاستغلال المعروفة المرتبطة بـ CVE-2023-22515. تم قبول الطلبات ومعالجتها بنجاح. يشير User-Agent إلى نشاط آلي بدلاً من تفاعل مستخدم عادي.
في هذه المرحلة، سأعتبر احتمالية الاختراق عالية للغاية. نظرًا لخطورة الثغرة والأدلة التي لوحظت أثناء التحقيق، سأصعّد الحادث فورًا وأوصي بحجر خادم Confluence المتأثر لمنع أي نشاط ضار إضافي.
عزل مضيف Confluence المتأثر عن الشبكة. مراجعة سجلات المصادقة بحثًا عن إنشاء حسابات مسؤول غير مصرح بها. فحص سجلات التدقيق بحثًا عن تغييرات في الإعدادات. البحث عن مؤشرات إضافية للاختراق مرتبطة بعنوان IP المصدر. التحقق مما إذا كان إصدار Confluence المعرّض للثغرة مثبتًا. تطبيق المعالجة الموصى بها من البائع وتحديثات الأمان. إجراء تقييم كامل للنطاق لتحديد ما إذا تم إنشاء أي آليات استمرارية.
يبدو أن هذا التنبيه إيجابي حقيقي ومحاولة محتملة لاستغلال CVE-2023-22515، وهي ثغرة حرجة في Atlassian Confluence يمكن أن تسمح بإنشاء حسابات مسؤول غير مصرح بها. نشأ الهجوم من 43[.]130[.]1[.]222 واستهدف خادم Confluence Data Center واحدًا. تتطابق الطلبات المرصودة بشكل وثيق مع سلوك الاستغلال المعروف، وتشير رموز استجابة HTTP الناجحة إلى أن الطلبات تمت معالجتها بواسطة التطبيق. بناءً على الأدلة المتاحة، سأتعامل مع هذا كحادث أمني عالي الأولوية وأبدأ إجراءات الاحتواء والتصعيد فورًا. قدّم ملاحظاتك على BizChat
يبدو أن الأوامر /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false، /setup/setupadministrator.action Request Method، و /setup/setupadministrator.action تم نشرها جميعًا دون مشكلة وهو أمر مقلق. بناءً على هذه النتائج، سأصعّد وأوصي بحجر الخادم المتأثر فورًا. التبديل إلى EndPoint Security
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Attempted exploitation of Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | Exploit chain was attempting to create a new administrator account. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | Successful creation of an unauthorized administrator account would provide elevated privileges. |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |