Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
Outils DéfensifsAnalyse des VulnérabilitésSécurité WebTests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

Parcours d'un analyste SOC pour le triage d'une tentative d'exploitation du contrôle d'accès défaillant de Confluence CVE-2023-22515, couvrant l'analyse des logs, la cartographie MITRE ATT&CK et l'escalade d'incident.

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EVENTID-197

champValeur
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

Premier aperçu de l'alerte

En débutant cette investigation, j'ai immédiatement remarqué que l'alerte faisait référence à CVE-2023-22515. Selon CVE.org, cette vulnérabilité a un score CVSS de 10.0 (Critique) avec le vecteur suivant : Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Décomposition du score CVSS :

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High Globalement, si cette vulnérabilité est activement exploitée, elle serait considérée comme un incident hautement prioritaire qui devrait être escaladé rapidement. La première chose que je voulais déterminer était si l'IP source avait ciblé uniquement ce point de terminaison ou si elle avait tenté de communiquer avec plusieurs systèmes à travers l'environnement. La recherche dans les journaux de l'adresse source 43[.]130[.]1[.]222 a retourné trois événements, tous ciblant le même hôte : 172[.]16[.]17[.]234 (Confluence Data Center) Cela suggère que l'activité était spécifiquement concentrée sur ce serveur plutôt que sur une vaste analyse du réseau.

Investigation initiale

Événement réseau n°1

ChampValeur
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

Événement réseau n°2

ChampValeur
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

Événement réseau n°3

ChampValeur
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

Analyse

La séquence de requêtes a immédiatement attiré l'attention :

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

Ces URL correspondent étroitement à l'activité d'exploitation documentée publiquement associée à CVE-2023-22515. Ce qui est particulièrement préoccupant, c'est que les requêtes ont abouti avec succès :

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Les codes de réponse HTTP réussis indiquent que les requêtes ont été traitées par le serveur Confluence plutôt que bloquées d'emblée. De plus, l'utilisation de : curl/7.88.1

comme User-Agent est suspecte. Les utilisateurs légitimes accèdent généralement à Confluence via un navigateur web, tandis que les attaquants utilisent fréquemment des outils en ligne de commande tels que curl pour automatiser les tentatives d'exploitation. Sur la base des preuves recueillies jusqu'à présent :

L'IP source cible directement le serveur Confluence vulnérable. Les requêtes correspondent aux chemins d'exploitation connus associés à CVE-2023-22515. Les requêtes ont été acceptées et traitées avec succès. Le User-Agent suggère une activité automatisée plutôt qu'une interaction utilisateur normale.

À ce stade, je considérerais la probabilité de compromission comme extrêmement élevée. Compte tenu de la gravité de la vulnérabilité et des preuves observées lors de l'investigation, j'escaladerais immédiatement l'incident et recommanderais la mise en quarantaine du serveur Confluence affecté pour prévenir toute activité malveillante supplémentaire.

Actions recommandées :

Isoler l'hôte Confluence affecté du réseau. Examiner les journaux d'authentification pour détecter la création de comptes administrateur non autorisés. Examiner les journaux d'audit pour détecter les modifications de configuration. Rechercher des indicateurs de compromission supplémentaires liés à l'IP source. Vérifier si la version vulnérable de Confluence est installée. Appliquer les mesures correctives et les mises à jour de sécurité recommandées par le fournisseur. Effectuer une évaluation complète de la portée pour déterminer si des mécanismes de persistance ont été établis.

Cette alerte semble être un vrai positif et une tentative probable d'exploitation de CVE-2023-22515, une vulnérabilité critique d'Atlassian Confluence qui peut permettre la création de comptes administrateur non autorisés. L'attaque provenait de 43[.]130[.]1[.]222 et ciblait un seul serveur Confluence Data Center. Les requêtes observées correspondent étroitement au comportement d'exploitation connu, et les codes de réponse HTTP réussis suggèrent que les requêtes ont été traitées par l'application. Sur la base des preuves disponibles, je traiterais cela comme un incident de sécurité hautement prioritaire et initierais immédiatement les procédures de confinement et d'escalade. Fournissez vos commentaires sur BizChat

Il semble que les commandes /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, et /setup/setupadministrator.action aient toutes été publiées sans problème, ce qui est alarmant. Avec ces constatations, j'escaladerais et recommanderais la mise en quarantaine immédiate du serveur affecté. Passage à l'EndPoint Security

Mappage MITRE ATT&CK

TactiqueInitial Access
TechniqueT1190 - Exploit Public-Facing Application
PreuveTentative d'exploitation de Confluence CVE-2023-22515.
TactiquePersistence
TechniqueT1098 - Account Manipulation
PreuveLa chaîne d'exploitation tentait de créer un nouveau compte administrateur.
TactiquePrivilege Escalation
TechniqueT1078 - Valid Accounts
PreuveLa création réussie d'un compte administrateur non autorisé fournirait des privilèges élevés.
Télécharger l’outil