
Leichter Scanner für CVE-2023-22515, der anfällige Atlassian-Confluence-Instanzen erkennt, indem er den Endpunkt /server-info.action abfragt und HTTP-Antwortcodes analysiert.
Dies ist ein einfacher Scanner für CVE-2023-22515, eine kritische Schwachstelle in Atlassian Confluence Data Center und Server, die derzeit aktiv von Bedrohungsakteuren ausgenutzt wird, um „nicht autorisierte Confluence-Administratorkonten zu erstellen und auf Confluence-Instanzen zuzugreifen“. Die Schwachstelle wurde zunächst als „Privilege Escalation“-Problem beschrieben, aber Atlassian änderte die Einstufung später in „Broken Access Control“ in ihrem Security Advisory.
/server-info.action verwendet hat, um das Problem auszulösen, was sich von den im Atlassian-Advisory genannten Endpunkten unterscheidet.Dies ist ein einfacher Scanner, der versucht, den Schwachstellenstatus von Atlassian Confluence zu ermitteln, indem er bis zu zwei HTTP-GET-Anfragen pro Host durchführt und die Antworten analysiert:
/server-info.action, um den Statuscode zu prüfen. Patch-Diffing zeigte, dass der Patch für CVE-2023-22515 den /server-info.action-Endpunkt vollständig entfernt. Während der Tests wurde für diesen Endpunkt das folgende Verhalten beobachtet:
Der Scanner wurde erfolgreich gegen die folgenden Versionen von Atlassian Confluence Server getestet:
Da das Skript gegen eine begrenzte Anzahl von Versionen von Atlassian Confluence Server getestet wurde, ist der Scanner möglicherweise nicht vollständig zuverlässig, insbesondere für Confluence Data Center oder für ungetestete Versionen von Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
oder:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
z. B.:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: Das Ziel läuft mit einer verwundbaren Version (oder die Version konnte nicht erkannt werden) und der verwundbare Endpunkt /server-info.action ist verfügbar.likely not exploitable: Das Ziel läuft mit einer verwundbaren Version, aber der /server-info.action-Endpunkt ist nicht erreichbar, was bedeutet, dass es wahrscheinlich gepatcht ist.not vulnerable: Das Ziel läuft nicht mit einer verwundbaren Version, oder die Version konnte nicht erkannt werden und der Endpunkt /server-info.action war nicht erreichbar.unknown: Der Schwachstellenstatus konnte nicht ermittelt werden, da beim Versuch, auf den Endpunkt /server-info.action zuzugreifen, ein Fehler auftrat.cve_2023_22515_scan.json - JSON-Datei mit der Produktversion, dem Schwachstellenstatus und anderen relevanten Informationen für alle Systeme, die vom Skript erkannt wurden. Beispielinhalt:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Textdatei mit einer menschenlesbaren Aufschlüsselung der Ergebnisse. Sie ist identisch mit dem Bericht, der in der Konsole ausgegeben wird (ohne die ANSI-Farben). Beispielinhalt:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Bitte beachte das offizielle Security Advisory für Informationen zu betroffenen Versionen und gepatchten Versionen.
