
Scanner léger pour CVE-2023-22515 qui détecte les instances Atlassian Confluence vulnérables en sondant le point de terminaison /server-info.action et en analysant les codes de réponse HTTP.
Ceci est un simple scanner pour CVE-2023-22515, une vulnérabilité critique dans Atlassian Confluence Data Center et Server qui est activement exploitée dans la nature par des acteurs de la menace afin de « créer des comptes administrateur Confluence non autorisés et d'accéder à des instances Confluence ». La vulnérabilité a d'abord été décrite comme un problème d'« élévation de privilèges », mais Atlassian a ensuite modifié la classification en « contrôle d'accès cassé » dans son avis de sécurité.
/server-info.action pour déclencher le problème, ce qui diffère des points de terminaison mentionnés dans l'avis d'Atlassian.Il s'agit d'un simple scanner qui tente de déterminer le statut de vulnérabilité d'Atlassian Confluence en effectuant jusqu'à deux requêtes HTTP GET par hôte et en analysant les réponses :
/server-info.action pour vérifier le code de réponse. Le diff du correctif a montré que le correctif de CVE-2023-22515 supprime entièrement le point de terminaison /server-info.action. Lors des tests, le comportement suivant a été observé pour ce point de terminaison :
Le scanner a été testé avec succès contre les versions suivantes d'Atlassian Confluence Server :
Étant donné que le script a été testé avec un nombre limité de versions d'Atlassian Confluence Server, le scanner peut ne pas être entièrement fiable, en particulier pour Confluence Data Center ou pour des versions non testées de Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
ou :
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
Exemples :
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable : La cible exécute une version vulnérable (ou la version n'a pas pu être détectée) et dispose du point de terminaison vulnérable /server-info.action.likely not exploitable : La cible exécute une version vulnérable, mais le point de terminaison /server-info.action n'est pas accessible, ce qui signifie qu'il est probablement corrigé.not vulnerable : La cible n'exécute pas une version vulnérable, ou la version n'a pas pu être détectée et le point de terminaison /server-info.action n'était pas accessible.unknown : Le statut de vulnérabilité n'a pas pu être déterminé car une erreur a été rencontrée lors de la tentative d'accès au point de terminaison /server-info.action.cve_2023_22515_scan.json - Fichier JSON avec la version du produit, le statut de vulnérabilité et d'autres informations pertinentes pour tous les systèmes reconnus par le script. Exemple de contenu :[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Fichier texte avec une ventilation lisible des résultats. Ce fichier est identique au rapport affiché dans la console (sans les couleurs ANSI). Exemple de contenu :http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Veuillez vous référer à l'avis de sécurité officiel pour plus d'informations sur les versions affectées et les versions corrigées.
