
I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.
Me presentaron una alerta de alta severidad que indicaba un posible intento de explotación de CVE-2023-22515, una vulnerabilidad de día cero en Atlassian Confluence. La alerta mostraba una solicitud GET sospechosa desde una IP externa dirigida al servidor Confluence, sugiriendo un intento de obtener acceso de administrador no autorizado.
La vulnerabilidad permite a un atacante enviar solicitudes manipuladas a una instancia de Confluence que resultan en la creación silenciosa de cuentas de administrador, proporcionando control no autorizado inmediato. La explotación generalmente implica una simple solicitud GET a un endpoint vulnerable desde una IP externa, lo que puede dar al atacante acceso inicial, la capacidad de instalar puertas traseras, moverse lateralmente o exfiltrar datos. Atlassian clasifica esto como crítico debido a la facilidad de abuso y el potencial de compromiso total del sistema. Las acciones recomendadas incluyen aplicar el parche del proveedor, aislar los servidores afectados, revisar los registros en busca de solicitudes GET sospechosas y nuevas cuentas de administrador, y rotar las credenciales y claves utilizadas por Confluence.
Como parte de mi investigación, examiné la dirección IP de origen 43[.]130[.]1[.]222 usando VirusTotal para evaluar su reputación. El análisis confirmó que esta dirección IP está marcada como maliciosa.
Para validar la presencia de un ciberataque, también analicé los registros usando 43[.]130[.]1[.]222 como dirección IP de origen e identifiqué tres entradas de registro relevantes.
Al analizar las entradas de registro, observé que la solicitud /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false devolvió un código de estado 200. Esta respuesta indica que la solicitud se procesó con éxito, lo que sugiere que el ataque se ejecutó correctamente.
Basado en los hallazgos de mi investigación, el tráfico ha sido identificado como malicioso.
Basado en la investigación y las opciones disponibles, la clasificación más apropiada para el vector de ataque es "Otro". El tráfico malicioso observado no coincide con ninguna de las categorías predefinidas como Command Injection, IDOR, LFI/RFI, SQL Injection o XSS.
Después de revisar los registros de seguridad del correo electrónico usando tanto la IP de origen como la de destino, no encontré evidencia de ningún correo electrónico que indicara que esto era una prueba planificada.
La dirección IP 43.130.1.222 se origina en una organización externa y sirve como un endpoint de cara al público, mientras que 172.16.17.234 está asignada a un dispositivo dentro de la red interna de la empresa. Esto indica que la conexión se originó externamente desde Internet y se dirigió hacia la red interna de la empresa.
Durante la fase inicial de la investigación, se hizo evidente que la configuración del dispositivo permitió que el ataque procediera sin bloquear ni mitigar ninguna actividad maliciosa. Además, el análisis de registros reveló una solicitud que devolvió un código de estado 200, confirmando que se procesó con éxito, lo que indica además que el ataque se ejecutó correctamente. Para evitar un mayor compromiso, tomé la iniciativa de contener el dispositivo afectado.
Dado que el ataque se ejecutó con éxito, escalé proactivamente el caso al Nivel 2 para una investigación más exhaustiva. Los analistas de Nivel 2 poseen una experiencia más profunda y acceso a herramientas avanzadas, lo que les permite realizar un análisis detallado de amenazas, evaluar posibles movimientos laterales e implementar medidas de contención y remediación adecuadas. Esta escalada es esencial para garantizar que el incidente se comprenda completamente y se mitigue de manera efectiva, reduciendo el riesgo de un mayor compromiso.
La investigación se llevó a cabo con éxito, tomando las acciones relevantes para mitigar el impacto y asegurar el entorno.
Gracias por tomarse el tiempo de leer esto. ¡Sus comentarios siempre son apreciados!