Análisis de un SOC analyst sobre el intento de explotación de control de acceso roto en Confluence CVE-2023-22515, que abarca análisis de logs, mapeo de MITRE ATT&CK y escalado de incidentes.
| field | Value |
|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
Al comenzar esta investigación, noté inmediatamente que la alerta hacía referencia a CVE-2023-22515. Según CVE.org, esta vulnerabilidad tiene una puntuación CVSS de 10.0 (Crítica) con el siguiente vector: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Desglosando la puntuación CVSS:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High En general, si esta vulnerabilidad está siendo explotada activamente, se consideraría un incidente de alta prioridad que debería escalarse rápidamente. Lo primero que quise determinar fue si la IP de origen había atacado únicamente este endpoint o si había intentado comunicarse con múltiples sistemas en el entorno. Al buscar en los registros la dirección de origen 43[.]130[.]1[.]222 se devolvieron tres eventos, todos dirigidos al mismo host: 172[.]16[.]17[.]234 (Confluence Data Center) Esto sugiere que la actividad se centró específicamente en este servidor en lugar de un escaneo de red amplio.
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
La secuencia de solicitudes destacó de inmediato:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
Estas URL se alinean estrechamente con la actividad de explotación documentada públicamente asociada con CVE-2023-22515. Lo que es particularmente preocupante es que las solicitudes se completaron con éxito:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Los códigos de respuesta HTTP exitosos indican que las solicitudes fueron procesadas por el servidor Confluence en lugar de ser bloqueadas directamente. Además, el uso de: curl/7.88.1
como User-Agent es sospechoso. Los usuarios legítimos normalmente acceden a Confluence a través de un navegador web, mientras que los atacantes suelen utilizar herramientas de línea de comandos como curl para automatizar intentos de explotación. Según la evidencia recopilada hasta ahora:
La IP de origen está atacando directamente el servidor Confluence vulnerable. Las solicitudes coinciden con rutas de explotación conocidas asociadas con CVE-2023-22515. Las solicitudes fueron aceptadas y procesadas con éxito. El User-Agent sugiere actividad automatizada en lugar de una interacción normal de usuario.
En este punto, consideraría que la probabilidad de compromiso es extremadamente alta. Dada la gravedad de la vulnerabilidad y la evidencia observada durante la investigación, escalaría el incidente de inmediato y recomendaría poner en cuarentena el servidor Confluence afectado para prevenir cualquier actividad maliciosa adicional.
Aislar el host Confluence afectado de la red. Revisar los registros de autenticación en busca de creación de cuentas de administrador no autorizadas. Examinar los registros de auditoría en busca de cambios de configuración. Buscar indicadores de compromiso adicionales vinculados a la IP de origen. Verificar si está instalada la versión vulnerable de Confluence. Aplicar la remediación y las actualizaciones de seguridad recomendadas por el proveedor. Realizar una evaluación completa del alcance para determinar si se establecieron mecanismos de persistencia.
Esta alerta parece ser un verdadero positivo y un probable intento de explotar CVE-2023-22515, una vulnerabilidad crítica de Atlassian Confluence que puede permitir la creación no autorizada de cuentas de administrador. El ataque se originó desde 43[.]130[.]1[.]222 y se dirigió a un único servidor Confluence Data Center. Las solicitudes observadas coinciden estrechamente con el comportamiento de explotación conocido, y los códigos de respuesta HTTP exitosos sugieren que las solicitudes fueron procesadas por la aplicación. Según la evidencia disponible, trataría esto como un incidente de seguridad de alta prioridad e iniciaría los procedimientos de contención y escalado de inmediato. Proporcione sus comentarios en BizChat
Parece que los comandos /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, y /setup/setupadministrator.action se publicaron sin problemas, lo cual es alarmante. Con estos hallazgos, escalaría y recomendaría la cuarentena inmediata del servidor afectado. Cambiando a EndPoint Security
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Attempted exploitation of Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | Exploit chain was attempting to create a new administrator account. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | Successful creation of an unauthorized administrator account would provide elevated privileges. |