Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — Análisis de un SOC analyst sobre el intento de explotación de control de acceso roto en Confluence CVE-2023-22515, que abarca análisis de logs, mapeo de MITRE ATT&CK y escalado de incidentes. | Kitploit
Herramientas/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
Herramientas DefensivasAnálisis de VulnerabilidadesSeguridad WebPruebas de PenetraciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

Análisis de un SOC analyst sobre el intento de explotación de control de acceso roto en Confluence CVE-2023-22515, que abarca análisis de logs, mapeo de MITRE ATT&CK y escalado de incidentes.

Ver Repositorio
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

Primera revisión de la alerta inicial

Al comenzar esta investigación, noté inmediatamente que la alerta hacía referencia a CVE-2023-22515. Según CVE.org, esta vulnerabilidad tiene una puntuación CVSS de 10.0 (Crítica) con el siguiente vector: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Desglosando la puntuación CVSS:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High En general, si esta vulnerabilidad está siendo explotada activamente, se consideraría un incidente de alta prioridad que debería escalarse rápidamente. Lo primero que quise determinar fue si la IP de origen había atacado únicamente este endpoint o si había intentado comunicarse con múltiples sistemas en el entorno. Al buscar en los registros la dirección de origen 43[.]130[.]1[.]222 se devolvieron tres eventos, todos dirigidos al mismo host: 172[.]16[.]17[.]234 (Confluence Data Center) Esto sugiere que la actividad se centró específicamente en este servidor en lugar de un escaneo de red amplio.

Investigación inicial

Evento de red n.º 1

FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

Evento de red n.º 2

FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

Evento de red n.º 3

FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

Análisis

La secuencia de solicitudes destacó de inmediato:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

Estas URL se alinean estrechamente con la actividad de explotación documentada públicamente asociada con CVE-2023-22515. Lo que es particularmente preocupante es que las solicitudes se completaron con éxito:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Los códigos de respuesta HTTP exitosos indican que las solicitudes fueron procesadas por el servidor Confluence en lugar de ser bloqueadas directamente. Además, el uso de: curl/7.88.1

como User-Agent es sospechoso. Los usuarios legítimos normalmente acceden a Confluence a través de un navegador web, mientras que los atacantes suelen utilizar herramientas de línea de comandos como curl para automatizar intentos de explotación. Según la evidencia recopilada hasta ahora:

La IP de origen está atacando directamente el servidor Confluence vulnerable. Las solicitudes coinciden con rutas de explotación conocidas asociadas con CVE-2023-22515. Las solicitudes fueron aceptadas y procesadas con éxito. El User-Agent sugiere actividad automatizada en lugar de una interacción normal de usuario.

En este punto, consideraría que la probabilidad de compromiso es extremadamente alta. Dada la gravedad de la vulnerabilidad y la evidencia observada durante la investigación, escalaría el incidente de inmediato y recomendaría poner en cuarentena el servidor Confluence afectado para prevenir cualquier actividad maliciosa adicional.

Acciones recomendadas:

Aislar el host Confluence afectado de la red. Revisar los registros de autenticación en busca de creación de cuentas de administrador no autorizadas. Examinar los registros de auditoría en busca de cambios de configuración. Buscar indicadores de compromiso adicionales vinculados a la IP de origen. Verificar si está instalada la versión vulnerable de Confluence. Aplicar la remediación y las actualizaciones de seguridad recomendadas por el proveedor. Realizar una evaluación completa del alcance para determinar si se establecieron mecanismos de persistencia.

Esta alerta parece ser un verdadero positivo y un probable intento de explotar CVE-2023-22515, una vulnerabilidad crítica de Atlassian Confluence que puede permitir la creación no autorizada de cuentas de administrador. El ataque se originó desde 43[.]130[.]1[.]222 y se dirigió a un único servidor Confluence Data Center. Las solicitudes observadas coinciden estrechamente con el comportamiento de explotación conocido, y los códigos de respuesta HTTP exitosos sugieren que las solicitudes fueron procesadas por la aplicación. Según la evidencia disponible, trataría esto como un incidente de seguridad de alta prioridad e iniciaría los procedimientos de contención y escalado de inmediato. Proporcione sus comentarios en BizChat

Parece que los comandos /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, y /setup/setupadministrator.action se publicaron sin problemas, lo cual es alarmante. Con estos hallazgos, escalaría y recomendaría la cuarentena inmediata del servidor afectado. Cambiando a EndPoint Security

Mapeo MITRE ATT&CK

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceAttempted exploitation of Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceExploit chain was attempting to create a new administrator account.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceSuccessful creation of an unauthorized administrator account would provide elevated privileges.
Descargar herramienta