Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
Outils/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
1il y a 10 moisPas encore vérifié

À propos

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

Partager

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

J'ai été confronté à une alerte de haute sévérité indiquant une tentative potentielle d'exploitation de CVE-2023-22515, une vulnérabilité zero-day dans Atlassian Confluence. L'alerte montrait une requête GET suspecte provenant d'une IP externe ciblant le serveur Confluence, suggérant une tentative d'obtenir un accès administrateur non autorisé.


Image

La vulnérabilité permet à un attaquant d'envoyer des requêtes conçues à une instance Confluence qui entraînent la création silencieuse de comptes administrateur, offrant un contrôle non autorisé immédiat. L'exploitation implique généralement une simple requête GET vers un point de terminaison vulnérable depuis une IP externe, ce qui peut donner à l'attaquant un accès initial, la capacité d'installer des portes dérobées, de se déplacer latéralement ou d'exfiltrer des données. Atlassian classe cette vulnérabilité comme critique en raison de la facilité d'abus et du potentiel de compromission complète du système. Les actions recommandées incluent l'application du correctif du fournisseur, l'isolement des serveurs affectés, l'examen des journaux pour les requêtes GET suspectes et les nouveaux comptes administrateur, ainsi que la rotation des identifiants et des clés utilisés par Confluence.

VirusTotal et renseignements sur les menaces

Dans le cadre de mon enquête, j'ai examiné l'adresse IP source 43[.]130[.]1[.]222 en utilisant VirusTotal pour évaluer sa réputation. L'analyse a confirmé que cette adresse IP est signalée comme malveillante.

Image Image

Gestion des journaux

Pour valider la présence d'une cyberattaque, j'ai également analysé les journaux en utilisant 43[.]130[.]1[.]222 comme adresse IP source et identifié trois entrées de journal pertinentes.


Image Image Image Image

En analysant les entrées de journal, j'ai observé que la requête /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false a retourné un code d'état 200. Cette réponse indique que la requête a été traitée avec succès, suggérant que l'attaque a été exécutée avec succès.

Playbook


Image

Sur la base des résultats de mon enquête, le trafic a été identifié comme malveillant.


Image

Sur la base de l'enquête et des options disponibles, la classification la plus appropriée pour le vecteur d'attaque est "Autre". Le trafic malveillant observé ne correspond à aucune des catégories prédéfinies telles que Command Injection, IDOR, LFI/RFI, SQL Injection ou XSS.


Image

Après avoir examiné les journaux de sécurité des e-mails en utilisant les adresses IP source et destination, je n'ai trouvé aucune preuve d'e-mails indiquant qu'il s'agissait d'un test planifié.


Image

L'adresse IP 43.130.1.222 provient d'une organisation externe et sert de point de terminaison accessible au public, tandis que 172.16.17.234 est attribuée à un périphérique au sein du réseau interne de l'entreprise. Cela indique que la connexion a été initiée depuis l'extérieur via Internet et dirigée vers le réseau interne de l'entreprise.


Image

Au cours de la phase initiale de l'enquête, il est devenu évident que la configuration du périphérique permettait à l'attaque de se dérouler sans bloquer ou atténuer aucune activité malveillante. De plus, l'analyse des journaux a révélé une requête qui a retourné un code d'état 200, confirmant qu'elle a été traitée avec succès, indiquant en outre que l'attaque a été exécutée avec succès. Pour éviter toute compromission supplémentaire, j'ai pris l'initiative de confiner le périphérique affecté.


Image

Étant donné que l'attaque a été exécutée avec succès, j'ai proactivement escaladé le cas au niveau Tier 2 pour une enquête plus approfondie. Les analystes de Tier 2 possèdent une expertise plus profonde et un accès à des outils avancés, leur permettant d'effectuer une analyse détaillée des menaces, d'évaluer les déplacements latéraux potentiels et de mettre en œuvre des mesures de confinement et de remédiation appropriées. Cette escalade est essentielle pour garantir que l'incident soit pleinement compris et efficacement atténué, réduisant le risque de compromission supplémentaire.

Conclusion


Image

L'enquête a été menée avec succès, avec des actions pertinentes prises pour atténuer l'impact et sécuriser l'environnement.

Merci d'avoir pris le temps de lire ceci. Vos retours sont toujours appréciés !

Télécharger l’outil