Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
Herramientas/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
1hace 10 mesesAún no revisado

Acerca de

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

Compartir

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Me presentaron una alerta de alta severidad que indicaba un posible intento de explotación de CVE-2023-22515, una vulnerabilidad de día cero en Atlassian Confluence. La alerta mostraba una solicitud GET sospechosa desde una IP externa dirigida al servidor Confluence, sugiriendo un intento de obtener acceso de administrador no autorizado.


Imagen

La vulnerabilidad permite a un atacante enviar solicitudes manipuladas a una instancia de Confluence que resultan en la creación silenciosa de cuentas de administrador, proporcionando control no autorizado inmediato. La explotación generalmente implica una simple solicitud GET a un endpoint vulnerable desde una IP externa, lo que puede dar al atacante acceso inicial, la capacidad de instalar puertas traseras, moverse lateralmente o exfiltrar datos. Atlassian clasifica esto como crítico debido a la facilidad de abuso y el potencial de compromiso total del sistema. Las acciones recomendadas incluyen aplicar el parche del proveedor, aislar los servidores afectados, revisar los registros en busca de solicitudes GET sospechosas y nuevas cuentas de administrador, y rotar las credenciales y claves utilizadas por Confluence.

VirusTotal e Inteligencia de Amenazas

Como parte de mi investigación, examiné la dirección IP de origen 43[.]130[.]1[.]222 usando VirusTotal para evaluar su reputación. El análisis confirmó que esta dirección IP está marcada como maliciosa.

Imagen Imagen

Gestión de Registros

Para validar la presencia de un ciberataque, también analicé los registros usando 43[.]130[.]1[.]222 como dirección IP de origen e identifiqué tres entradas de registro relevantes.


Imagen Imagen Imagen Imagen

Al analizar las entradas de registro, observé que la solicitud /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false devolvió un código de estado 200. Esta respuesta indica que la solicitud se procesó con éxito, lo que sugiere que el ataque se ejecutó correctamente.

Playbook


Imagen

Basado en los hallazgos de mi investigación, el tráfico ha sido identificado como malicioso.


Imagen

Basado en la investigación y las opciones disponibles, la clasificación más apropiada para el vector de ataque es "Otro". El tráfico malicioso observado no coincide con ninguna de las categorías predefinidas como Command Injection, IDOR, LFI/RFI, SQL Injection o XSS.


Imagen

Después de revisar los registros de seguridad del correo electrónico usando tanto la IP de origen como la de destino, no encontré evidencia de ningún correo electrónico que indicara que esto era una prueba planificada.


Imagen

La dirección IP 43.130.1.222 se origina en una organización externa y sirve como un endpoint de cara al público, mientras que 172.16.17.234 está asignada a un dispositivo dentro de la red interna de la empresa. Esto indica que la conexión se originó externamente desde Internet y se dirigió hacia la red interna de la empresa.


Imagen

Durante la fase inicial de la investigación, se hizo evidente que la configuración del dispositivo permitió que el ataque procediera sin bloquear ni mitigar ninguna actividad maliciosa. Además, el análisis de registros reveló una solicitud que devolvió un código de estado 200, confirmando que se procesó con éxito, lo que indica además que el ataque se ejecutó correctamente. Para evitar un mayor compromiso, tomé la iniciativa de contener el dispositivo afectado.


Imagen

Dado que el ataque se ejecutó con éxito, escalé proactivamente el caso al Nivel 2 para una investigación más exhaustiva. Los analistas de Nivel 2 poseen una experiencia más profunda y acceso a herramientas avanzadas, lo que les permite realizar un análisis detallado de amenazas, evaluar posibles movimientos laterales e implementar medidas de contención y remediación adecuadas. Esta escalada es esencial para garantizar que el incidente se comprenda completamente y se mitigue de manera efectiva, reduciendo el riesgo de un mayor compromiso.

Conclusión


Imagen

La investigación se llevó a cabo con éxito, tomando las acciones relevantes para mitigar el impacto y asegurar el entorno.

Gracias por tomarse el tiempo de leer esto. ¡Sus comentarios siempre son apreciados!

Descargar herramienta