Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — SOC-Analysten-Walkthrough zur Triage eines Ausnutzungsversuchs von Confluence CVE-2023-22515 (Broken Access Control), einschließlich Log-Analyse, MITRE-ATT&CK-Zuordnung und Incident-Eskalation. | Kitploit
Tools/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
DefensivwerkzeugeSchwachstellenanalyseWebsicherheitPenetrationstestsBedrohungsanalyseLernen & BildungIncident ResponseLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

SOC-Analysten-Walkthrough zur Triage eines Ausnutzungsversuchs von Confluence CVE-2023-22515 (Broken Access Control), einschließlich Log-Analyse, MITRE-ATT&CK-Zuordnung und Incident-Eskalation.

Repository anzeigen
1vor 1 MonatNoch nicht geprüft
Teilen

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonDiese Aktivität könnte auf einen Versuch hindeuten, die Schwachstelle CVE-2023-22515 auszunutzen, was möglicherweise zur Erstellung eines neuen Administratorbenutzers führen könnte.
Device ActionAllowed

Erster Blick auf den Alarm

Zu Beginn dieser Untersuchung fiel mir sofort auf, dass der Alarm auf CVE-2023-22515 verwies. Laut CVE.org hat diese Schwachstelle einen CVSS-Score von 10.0 (Kritisch) mit folgendem Vektor: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Aufschlüsselung des CVSS-Scores:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High Insgesamt wäre dies, wenn diese Schwachstelle aktiv ausgenutzt wird, als hochprioritärer Vorfall einzustufen, der schnell eskaliert werden sollte. Als Erstes wollte ich feststellen, ob die Quell-IP nur auf diesen Endpunkt abgezielt hatte oder ob sie versucht hatte, mit mehreren Systemen in der Umgebung zu kommunizieren. Die Suche in den Protokollen nach der Quelladresse 43[.]130[.]1[.]222 ergab drei Ereignisse, die alle auf denselben Host abzielten: 172[.]16[.]17[.]234 (Confluence Data Center) Dies deutet darauf hin, dass die Aktivität speziell auf diesen Server ausgerichtet war und nicht auf ein breites Netzwerk-Scanning.

Erste Untersuchung

Netzwerkereignis Nr. 1

FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

Netzwerkereignis Nr. 2

FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

Netzwerkereignis Nr. 3

FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

Analyse

Die Abfolge der Anfragen fiel sofort auf:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

Diese URLs stimmen weitgehend mit öffentlich dokumentierten Ausnutzungsaktivitäten im Zusammenhang mit CVE-2023-22515 überein. Besonders besorgniserregend ist, dass die Anfragen erfolgreich abgeschlossen wurden:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Die erfolgreichen HTTP-Antwortcodes deuten darauf hin, dass die Anfragen vom Confluence-Server verarbeitet und nicht direkt blockiert wurden. Darüber hinaus ist die Verwendung von: curl/7.88.1

als User-Agent verdächtig. Legitime Benutzer greifen in der Regel über einen Webbrowser auf Confluence zu, während Angreifer häufig Kommandozeilen-Tools wie curl verwenden, um Ausnutzungsversuche zu automatisieren. Basierend auf den bisher gesammelten Beweisen:

Die Quell-IP zielt direkt auf den verwundbaren Confluence-Server ab. Die Anfragen entsprechen bekannten Ausnutzungspfaden im Zusammenhang mit CVE-2023-22515. Die Anfragen wurden akzeptiert und erfolgreich verarbeitet. Der User-Agent deutet auf automatisierte Aktivität hin und nicht auf eine normale Benutzerinteraktion.

Zu diesem Zeitpunkt würde ich die Wahrscheinlichkeit einer Kompromittierung als extrem hoch einschätzen. Angesichts der Schwere der Schwachstelle und der während der Untersuchung beobachteten Beweise würde ich den Vorfall sofort eskalieren und empfehlen, den betroffenen Confluence-Server unter Quarantäne zu stellen, um weitere bösartige Aktivitäten zu verhindern.

Empfohlene Maßnahmen:

Den betroffenen Confluence-Host vom Netzwerk isolieren. Die Authentifizierungsprotokolle auf unbefugte Administrator-Kontoerstellungen überprüfen. Die Audit-Protokolle auf Konfigurationsänderungen untersuchen. Nach weiteren Kompromittierungsindikatoren suchen, die mit der Quell-IP verbunden sind. Überprüfen, ob die verwundbare Confluence-Version installiert ist. Die vom Hersteller empfohlenen Behebungs- und Sicherheitsupdates anwenden. Eine vollständige Umfangsbewertung durchführen, um festzustellen, ob Persistenzmechanismen eingerichtet wurden.

Dieser Alarm scheint ein True Positive zu sein und ein wahrscheinlicher Versuch, CVE-2023-22515 auszunutzen, eine kritische Atlassian Confluence-Schwachstelle, die die unbefugte Erstellung von Administrator-Konten ermöglichen kann. Der Angriff erfolgte von 43[.]130[.]1[.]222 und zielte auf einen einzelnen Confluence Data Center-Server ab. Die beobachteten Anfragen stimmen weitgehend mit bekanntem Ausnutzungsverhalten überein, und die erfolgreichen HTTP-Antwortcodes deuten darauf hin, dass die Anfragen von der Anwendung verarbeitet wurden. Basierend auf den verfügbaren Beweisen würde ich dies als hochprioritären Sicherheitsvorfall behandeln und sofort Eindämmungs- und Eskalationsverfahren einleiten. Geben Sie Ihr Feedback auf BizChat

Es sieht so aus, als ob die Befehle /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, und /setup/setupadministrator.action alle ohne Probleme ausgeführt wurden, was alarmierend ist. Angesichts dieser Erkenntnisse würde ich eskalieren und eine sofortige Quarantäne des betroffenen Servers empfehlen. Wechsel zur EndPoint Security

MITRE ATT&CK-Zuordnung

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceVersuchte Ausnutzung von Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceDie Exploit-Kette versuchte, ein neues Administrator-Konto zu erstellen.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceDie erfolgreiche Erstellung eines unbefugten Administrator-Kontos würde erhöhte Privilegien verleihen.
Tool herunterladen