Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — Me presentaron una alerta de alta severidad que indicaba un posible intento de explotación de CVE-2023-22515, una vulnerabilidad de día cero en Atlassian Confluence. La alerta mostraba una solicitud GET sospechosa desde una IP externa dirigida al servidor de Confluence, lo que sugería un intento de obtener acceso administrativo no autorizado. | Kitploit
Herramientas/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Análisis de VulnerabilidadesSeguridad WebInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Ver Repositorio
11hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Me presentaron una alerta de alta severidad que indicaba un posible intento de explotación de CVE-2023-22515, una vulnerabilidad de día cero en Atlassian Confluence. La alerta mostraba una solicitud GET sospechosa desde una IP externa dirigida al servidor de Confluence, lo que sugería un intento de obtener acceso administrativo no autorizado.

Compartir

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Me presentaron una alerta de alta severidad que indicaba un posible intento de explotación de CVE-2023-22515, una vulnerabilidad de día cero en Atlassian Confluence. La alerta mostraba una solicitud GET sospechosa desde una IP externa dirigida al servidor Confluence, sugiriendo un intento de obtener acceso de administrador no autorizado.


Imagen

La vulnerabilidad permite a un atacante enviar solicitudes manipuladas a una instancia de Confluence que resultan en la creación silenciosa de cuentas de administrador, proporcionando control no autorizado inmediato. La explotación generalmente implica una simple solicitud GET a un endpoint vulnerable desde una IP externa, lo que puede dar al atacante acceso inicial, la capacidad de instalar puertas traseras, moverse lateralmente o exfiltrar datos. Atlassian clasifica esto como crítico debido a la facilidad de abuso y el potencial de compromiso total del sistema. Las acciones recomendadas incluyen aplicar el parche del proveedor, aislar los servidores afectados, revisar los registros en busca de solicitudes GET sospechosas y nuevas cuentas de administrador, y rotar las credenciales y claves utilizadas por Confluence.

VirusTotal e Inteligencia de Amenazas

Como parte de mi investigación, examiné la dirección IP de origen 43[.]130[.]1[.]222 usando VirusTotal para evaluar su reputación. El análisis confirmó que esta dirección IP está marcada como maliciosa.

Imagen
Imagen

Gestión de Registros

Para validar la presencia de un ciberataque, también analicé los registros usando 43[.]130[.]1[.]222 como dirección IP de origen e identifiqué tres entradas de registro relevantes.


Imagen
Imagen
Imagen
Imagen


Al analizar las entradas de registro, observé que la solicitud /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false devolvió un código de estado 200. Esta respuesta indica que la solicitud se procesó con éxito, lo que sugiere que el ataque se ejecutó correctamente.

Playbook


Imagen


Basado en los hallazgos de mi investigación, el tráfico ha sido identificado como malicioso.


Imagen


Basado en la investigación y las opciones disponibles, la clasificación más apropiada para el vector de ataque es "Otro". El tráfico malicioso observado no coincide con ninguna de las categorías predefinidas como Command Injection, IDOR, LFI/RFI, SQL Injection o XSS.


Imagen


Después de revisar los registros de seguridad del correo electrónico usando tanto la IP de origen como la de destino, no encontré evidencia de ningún correo electrónico que indicara que esto era una prueba planificada.


Imagen


La dirección IP 43.130.1.222 se origina en una organización externa y sirve como un endpoint de cara al público, mientras que 172.16.17.234 está asignada a un dispositivo dentro de la red interna de la empresa. Esto indica que la conexión se originó externamente desde Internet y se dirigió hacia la red interna de la empresa.


Imagen


Durante la fase inicial de la investigación, se hizo evidente que la configuración del dispositivo permitió que el ataque procediera sin bloquear ni mitigar ninguna actividad maliciosa. Además, el análisis de registros reveló una solicitud que devolvió un código de estado 200, confirmando que se procesó con éxito, lo que indica además que el ataque se ejecutó correctamente. Para evitar un mayor compromiso, tomé la iniciativa de contener el dispositivo afectado.


Imagen


Dado que el ataque se ejecutó con éxito, escalé proactivamente el caso al Nivel 2 para una investigación más exhaustiva. Los analistas de Nivel 2 poseen una experiencia más profunda y acceso a herramientas avanzadas, lo que les permite realizar un análisis detallado de amenazas, evaluar posibles movimientos laterales e implementar medidas de contención y remediación adecuadas. Esta escalada es esencial para garantizar que el incidente se comprenda completamente y se mitigue de manera efectiva, reduciendo el riesgo de un mayor compromiso.

Conclusión


Imagen


La investigación se llevó a cabo con éxito, tomando las acciones relevantes para mitigar el impacto y asegurar el entorno.

Gracias por tomarse el tiempo de leer esto. ¡Sus comentarios siempre son apreciados!

Descargar herramienta