
Escáner para CVE-2023-22515 - Vulnerabilidad de control de acceso roto en Atlassian Confluence
Este es un escáner simple para CVE-2023-22515, una vulnerabilidad crítica en Atlassian Confluence Data Center y Server que está siendo explotada activamente en la naturaleza por actores de amenazas con el fin de "crear cuentas de administrador de Confluence no autorizadas y acceder a instancias de Confluence". La vulnerabilidad fue descrita inicialmente como un problema de "escalada de privilegios", pero Atlassian luego cambió la clasificación a "control de acceso roto" en su aviso de seguridad.
/server-info.action para desencadenar el problema, que es diferente de los endpoints mencionados en el aviso de Atlassian.Este es un escáner simple que intentará determinar el estado de vulnerabilidad de Atlassian Confluence realizando hasta dos solicitudes HTTP GET por host y analizando las respuestas:
/server-info.action para comprobar el código de respuesta. El análisis de parches mostró que el parche para CVE-2023-22515 elimina el endpoint /server-info.action por completo. Durante las pruebas, se observó el siguiente comportamiento para este endpoint:
El escáner se ha probado con éxito contra las siguientes versiones de Atlassian Confluence Server:
Dado que el script se ha probado contra un número limitado de versiones de Atlassian Confluence Server, el escáner puede no ser totalmente fiable, especialmente para Confluence Data Center o para versiones no probadas de Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
o:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
ej:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: El objetivo está ejecutando una versión vulnerable (o no se pudo detectar la versión) y tiene disponible el endpoint vulnerable /server-info.action.likely not exploitable: El objetivo está ejecutando una versión vulnerable, pero el endpoint /server-info.action no es accesible, lo que significa que probablemente está parcheado.not vulnerable: El objetivo no está ejecutando una versión vulnerable, o no se pudo detectar la versión y el endpoint /server-info.action no era accesible.unknown: No se pudo determinar el estado de vulnerabilidad porque se encontró un error al intentar acceder al endpoint /server-info.action.cve_2023_22515_scan.json - Archivo JSON con la versión del producto, el estado de vulnerabilidad y otra información relevante para cualquier sistema que haya sido reconocido por el script. Contenido de ejemplo:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Archivo de texto con un desglose legible de los resultados. Esto es idéntico al informe que se imprime en la consola (sin los colores ANSI). Contenido de ejemplo:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Consulte el aviso de seguridad oficial para obtener información sobre las versiones afectadas y las versiones parcheadas.
