Parcours d'un analyste SOC pour le triage d'une tentative d'exploitation du contrôle d'accès défaillant de Confluence CVE-2023-22515, couvrant l'analyse des logs, la cartographie MITRE ATT&CK et l'escalade d'incident.
| champ | Valeur |
|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
En débutant cette investigation, j'ai immédiatement remarqué que l'alerte faisait référence à CVE-2023-22515. Selon CVE.org, cette vulnérabilité a un score CVSS de 10.0 (Critique) avec le vecteur suivant : Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Décomposition du score CVSS :
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High Globalement, si cette vulnérabilité est activement exploitée, elle serait considérée comme un incident hautement prioritaire qui devrait être escaladé rapidement. La première chose que je voulais déterminer était si l'IP source avait ciblé uniquement ce point de terminaison ou si elle avait tenté de communiquer avec plusieurs systèmes à travers l'environnement. La recherche dans les journaux de l'adresse source 43[.]130[.]1[.]222 a retourné trois événements, tous ciblant le même hôte : 172[.]16[.]17[.]234 (Confluence Data Center) Cela suggère que l'activité était spécifiquement concentrée sur ce serveur plutôt que sur une vaste analyse du réseau.
| Champ | Valeur |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Champ | Valeur |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Champ | Valeur |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
La séquence de requêtes a immédiatement attiré l'attention :
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
Ces URL correspondent étroitement à l'activité d'exploitation documentée publiquement associée à CVE-2023-22515. Ce qui est particulièrement préoccupant, c'est que les requêtes ont abouti avec succès :
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Les codes de réponse HTTP réussis indiquent que les requêtes ont été traitées par le serveur Confluence plutôt que bloquées d'emblée. De plus, l'utilisation de : curl/7.88.1
comme User-Agent est suspecte. Les utilisateurs légitimes accèdent généralement à Confluence via un navigateur web, tandis que les attaquants utilisent fréquemment des outils en ligne de commande tels que curl pour automatiser les tentatives d'exploitation. Sur la base des preuves recueillies jusqu'à présent :
L'IP source cible directement le serveur Confluence vulnérable. Les requêtes correspondent aux chemins d'exploitation connus associés à CVE-2023-22515. Les requêtes ont été acceptées et traitées avec succès. Le User-Agent suggère une activité automatisée plutôt qu'une interaction utilisateur normale.
À ce stade, je considérerais la probabilité de compromission comme extrêmement élevée. Compte tenu de la gravité de la vulnérabilité et des preuves observées lors de l'investigation, j'escaladerais immédiatement l'incident et recommanderais la mise en quarantaine du serveur Confluence affecté pour prévenir toute activité malveillante supplémentaire.
Isoler l'hôte Confluence affecté du réseau. Examiner les journaux d'authentification pour détecter la création de comptes administrateur non autorisés. Examiner les journaux d'audit pour détecter les modifications de configuration. Rechercher des indicateurs de compromission supplémentaires liés à l'IP source. Vérifier si la version vulnérable de Confluence est installée. Appliquer les mesures correctives et les mises à jour de sécurité recommandées par le fournisseur. Effectuer une évaluation complète de la portée pour déterminer si des mécanismes de persistance ont été établis.
Cette alerte semble être un vrai positif et une tentative probable d'exploitation de CVE-2023-22515, une vulnérabilité critique d'Atlassian Confluence qui peut permettre la création de comptes administrateur non autorisés. L'attaque provenait de 43[.]130[.]1[.]222 et ciblait un seul serveur Confluence Data Center. Les requêtes observées correspondent étroitement au comportement d'exploitation connu, et les codes de réponse HTTP réussis suggèrent que les requêtes ont été traitées par l'application. Sur la base des preuves disponibles, je traiterais cela comme un incident de sécurité hautement prioritaire et initierais immédiatement les procédures de confinement et d'escalade. Fournissez vos commentaires sur BizChat
Il semble que les commandes /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, et /setup/setupadministrator.action aient toutes été publiées sans problème, ce qui est alarmant. Avec ces constatations, j'escaladerais et recommanderais la mise en quarantaine immédiate du serveur affecté. Passage à l'EndPoint Security
| Tactique | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Preuve | Tentative d'exploitation de Confluence CVE-2023-22515. |
| Tactique | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Preuve | La chaîne d'exploitation tentait de créer un nouveau compte administrateur. |
| Tactique | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Preuve | La création réussie d'un compte administrateur non autorisé fournirait des privilèges élevés. |