
Scanner für CVE-2023-22515 - Schwachstelle bei der Zugriffskontrolle in Atlassian Confluence
Dies ist ein einfacher Scanner für CVE-2023-22515, eine kritische Schwachstelle in Atlassian Confluence Data Center und Server, die derzeit aktiv von Bedrohungsakteuren ausgenutzt wird, um "unautorisierte Confluence-Administratorkonten zu erstellen und auf Confluence-Instanzen zuzugreifen". Die Schwachstelle wurde ursprünglich als "Privilege Escalation"-Problem beschrieben, aber Atlassian änderte später die Klassifizierung in "Broken Access Control" in ihrem Security Advisory.
/server-info.action genutzt hat, um das Problem auszulösen, was sich von den im Atlassian-Advisory genannten Endpunkten unterscheidet.Dies ist ein einfacher Scanner, der versucht, den Schwachstellenstatus von Atlassian Confluence zu ermitteln, indem er bis zu zwei HTTP-GET-Anfragen pro Host durchführt und die Antworten analysiert:
/server-info.action, um den Antwortcode zu überprüfen. Das Patch-Diffing zeigte, dass der Patch für CVE-2023-22515 den Endpunkt /server-info.action vollständig entfernt. Während der Tests wurde folgendes Verhalten für diesen Endpunkt beobachtet:
Der Scanner wurde erfolgreich gegen die folgenden Versionen von Atlassian Confluence Server getestet:
Da das Skript nur gegen eine begrenzte Anzahl von Versionen von Atlassian Confluence Server getestet wurde, ist der Scanner möglicherweise nicht vollständig zuverlässig, insbesondere für Confluence Data Center oder für ungetestete Versionen von Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
oder:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scannt Atlassian Confluence-Webinstanzen auf CVE-2023-22515
options:
-h, --help zeigt diese Hilfemeldung an und beendet
-f FILE Datei mit einer Liste von zu scannenden URLs
-t TARGETS Kommagetrennte Liste von zu scannenden URLs
-o OUTPUT_DIR Ausgabeverzeichnis
z.B.:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: Das Ziel läuft mit einer anfälligen Version (oder die Version konnte nicht erkannt werden) und der anfällige Endpunkt /server-info.action ist verfügbar.likely not exploitable: Das Ziel läuft mit einer anfälligen Version, aber der Endpunkt /server-info.action ist nicht zugänglich, was bedeutet, dass es wahrscheinlich gepatcht ist.not vulnerable: Das Ziel läuft nicht mit einer anfälligen Version, oder die Version konnte nicht erkannt werden und der Endpunkt /server-info.action war nicht zugänglich.unknown: Der Schwachstellenstatus konnte nicht bestimmt werden, da beim Versuch, auf den Endpunkt /server-info.action zuzugreifen, ein Fehler aufgetreten ist.cve_2023_22515_scan.json - JSON-Datei mit der Produktversion, dem Schwachstellenstatus und anderen relevanten Informationen für alle Systeme, die vom Skript erkannt wurden. Beispielinhalt:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Textdatei mit einer menschenlesbaren Aufschlüsselung der Ergebnisse. Diese ist identisch mit dem Bericht, der auf der Konsole ausgegeben wird (ohne die ANSI-Farben). Beispielinhalt:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Bitte lesen Sie das offizielle Security Advisory für Informationen zu betroffenen und gepatchten Versionen.
