
Analyseur pour CVE-2023-22515 - Vulnérabilité de contrôle d'accès défaillant dans Atlassian Confluence
Ceci est un scanner simple pour CVE-2023-22515, une vulnérabilité critique dans Atlassian Confluence Data Center et Server qui est activement exploitée dans la nature par des acteurs malveillants afin « de créer des comptes administrateur Confluence non autorisés et d’accéder aux instances Confluence ». La vulnérabilité a été initialement décrite comme un problème « d’élévation de privilèges », mais Atlassian a ensuite modifié la classification en « contrôle d’accès brisé » dans son avis de sécurité.
/server-info.action pour déclencher le problème, ce qui est différent des points de terminaison mentionnés dans l’avis d’Atlassian.Ceci est un scanner simple qui tentera de déterminer l'état de vulnérabilité d'Atlassian Confluence en effectuant jusqu'à deux requêtes HTTP GET par hôte et en analysant les réponses :
/server-info.action pour vérifier le code de réponse. Le diffing de patch a montré que le correctif pour CVE-2023-22515 supprime complètement le point de terminaison /server-info.action. Lors des tests, le comportement suivant a été observé pour ce point de terminaison :
Le scanner a été testé avec succès sur les versions suivantes d'Atlassian Confluence Server :
Étant donné que le script a été testé sur un nombre limité de versions d'Atlassian Confluence Server, le scanner peut ne pas être totalement fiable, en particulier pour Confluence Data Center ou pour des versions non testées de Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
ou :
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
ex :
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
probablement vulnérable : La cible exécute une version vulnérable (ou la version n'a pas pu être détectée) et le point de terminaison vulnérable /server-info.action est disponible.probablement non exploitable : La cible exécute une version vulnérable, mais le point de terminaison /server-info.action n'est pas accessible, ce qui signifie qu'il est probablement corrigé.non vulnérable : La cible n'exécute pas une version vulnérable, ou la version n'a pas pu être détectée et le point de terminaison /server-info.action n'était pas accessible.inconnu : Le statut de vulnérabilité n'a pas pu être déterminé car une erreur a été rencontrée lors de la tentative d'accès au point de terminaison /server-info.action.cve_2023_22515_scan.json - Fichier JSON avec la version du produit, le statut de vulnérabilité et d'autres informations pertinentes pour tous les systèmes reconnus par le script. Exemple de contenu :[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Fichier texte avec une ventilation lisible des résultats. Celle-ci est identique au rapport affiché dans la console (sans les couleurs ANSI). Exemple de contenu :http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Veuillez vous référer à l'avis de sécurité officiel pour obtenir des informations sur les versions affectées et corrigées.
