
Escáner ligero para CVE-2023-22515 que detecta instancias vulnerables de Atlassian Confluence al sondear el endpoint /server-info.action y analizar los códigos de respuesta HTTP.
Este es un escáner simple para CVE-2023-22515, una vulnerabilidad crítica en Atlassian Confluence Data Center y Server que está siendo explotada activamente en la naturaleza por actores de amenazas para "crear cuentas de administrador de Confluence no autorizadas y acceder a instancias de Confluence". La vulnerabilidad fue descrita inicialmente como un problema de "escalada de privilegios", pero Atlassian cambió posteriormente la clasificación a "control de acceso roto" en su aviso de seguridad.
/server-info.action para desencadenar el problema, que es diferente de los endpoints mencionados en el aviso de Atlassian.Este es un escáner simple que intentará determinar el estado de vulnerabilidad de Atlassian Confluence realizando hasta dos solicitudes HTTP GET por host y analizando las respuestas:
/server-info.action para verificar el código de respuesta. El análisis de parches (patch diffing) mostró que el parche para CVE-2023-22515 elimina completamente el endpoint /server-info.action. Durante las pruebas, se observó el siguiente comportamiento para este endpoint:
El escáner se ha probado con éxito contra las siguientes versiones de Atlassian Confluence Server:
Dado que el script se ha probado contra un número limitado de versiones de Atlassian Confluence Server, el escáner puede no ser completamente confiable, especialmente para Confluence Data Center o para versiones no probadas de Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
o:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Escanea instancias web de Atlassian Confluence para CVE-2023-22515
options:
-h, --help muestra este mensaje de ayuda y sale
-f FILE Archivo que contiene una lista de URLs a escanear
-t TARGETS Lista de URLs separadas por comas a escanear
-o OUTPUT_DIR Directorio de salida
ej.:
python cve_2023_22515_scan.py -f urls.txt -o resultados
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o resultados
likely vulnerable (probablemente vulnerable): El objetivo está ejecutando una versión vulnerable (o no se pudo detectar la versión) y tiene el endpoint /server-info.action vulnerable disponible.likely not exploitable (probablemente no explotable): El objetivo está ejecutando una versión vulnerable, pero el endpoint /server-info.action no es accesible, lo que significa que probablemente está parcheado.not vulnerable (no vulnerable): El objetivo no está ejecutando una versión vulnerable, o no se pudo detectar la versión y el endpoint /server-info.action no fue accesible.unknown (desconocido): No se pudo determinar el estado de vulnerabilidad porque se encontró un error al intentar acceder al endpoint /server-info.action.cve_2023_22515_scan.json - Archivo JSON con la versión del producto, estado de vulnerabilidad y otra información relevante para cualquier sistema que haya sido reconocido por el script. Contenido de ejemplo:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Archivo de texto con un desglose legible para humanos de los resultados. Es idéntico al informe impreso en la consola (sin los colores ANSI). Contenido de ejemplo:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Consulte el aviso de seguridad oficial para obtener información sobre las versiones afectadas y las versiones parcheadas.
