Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — मुझे एक उच्च-गंभीरता अलर्ट प्रस्तुत किया गया था जो CVE-2023-22515, Atlassian Confluence में एक शून्य-दिन भेद्यता के संभावित शोषण प्रयास का संकेत देता था। अलर्ट ने Confluence सर्वर को लक्षित करने वाले एक बाहरी IP से एक संदिग्ध GET अनुरोध दिखाया, जो अनधिकृत व्यवस्थापक पहुंच प्राप्त करने का प्रयास सुझाता है। | Kitploit
उपकरण/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
भेद्यता विश्लेषणवेब सुरक्षाखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

रिपॉजिटरी देखें
1110 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

मुझे एक उच्च-गंभीरता अलर्ट प्रस्तुत किया गया था जो CVE-2023-22515, Atlassian Confluence में एक शून्य-दिन भेद्यता के संभावित शोषण प्रयास का संकेत देता था। अलर्ट ने Confluence सर्वर को लक्षित करने वाले एक बाहरी IP से एक संदिग्ध GET अनुरोध दिखाया, जो अनधिकृत व्यवस्थापक पहुंच प्राप्त करने का प्रयास सुझाता है।

साझा करें

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

मुझे एक उच्च-गंभीरता का अलर्ट प्राप्त हुआ जो CVE-2023-22515, Atlassian Confluence में एक शून्य-दिवसीय भेद्यता, के संभावित शोषण प्रयास का संकेत दे रहा था। अलर्ट ने Confluence सर्वर को लक्षित करते हुए एक बाहरी IP से एक संदिग्ध GET अनुरोध दिखाया, जो अनधिकृत व्यवस्थापक पहुँच प्राप्त करने के प्रयास का सुझाव देता है।


Image

यह भेद्यता एक हमलावर को Confluence इंस्टेंस पर गढ़े गए अनुरोध भेजने की अनुमति देती है जिसके परिणामस्वरूप व्यवस्थापक खातों का मौन निर्माण होता है, जिससे तत्काल अनधिकृत नियंत्रण मिल जाता है। शोषण में आमतौर पर बाहरी IP से एक कमजोर एंडपॉइंट पर एक सरल GET अनुरोध शामिल होता है, जो हमलावर को प्रारंभिक पहुँच, बैकडोर स्थापित करने, पार्श्व रूप से आगे बढ़ने, या डेटा निकालने की क्षमता प्रदान कर सकता है। Atlassian इसे दुरुपयोग में आसानी और पूर्ण सिस्टम समझौता की संभावना के कारण गंभीर के रूप में वर्गीकृत करता है। अनुशंसित कार्रवाइयों में विक्रेता पैच लागू करना, प्रभावित सर्वरों को अलग करना, संदिग्ध GET अनुरोधों और नए व्यवस्थापक खातों के लिए लॉग की समीक्षा करना, और Confluence द्वारा उपयोग किए जाने वाले क्रेडेंशियल्स और कुंजियों को घुमाना शामिल है।

VirusTotal और खतरा खुफिया

अपनी जांच के भाग के रूप में, मैंने स्रोत IP पता 43[.]130[.]1[.]222 की प्रतिष्ठा का आकलन करने के लिए VirusTotal का उपयोग करके इसकी जांच की। विश्लेषण ने पुष्टि की कि यह IP पता दुर्भावनापूर्ण के रूप में चिह्नित है।

Image Image

लॉग प्रबंधन

एक साइबर हमले की उपस्थिति को मान्य करने के लिए, मैंने स्रोत IP पता 43[.]130[.]1[.]222 का उपयोग करके लॉग का भी विश्लेषण किया और तीन प्रासंगिक लॉग प्रविष्टियाँ पहचानीं।


Image
Image
Image
Image


लॉग प्रविष्टियों का विश्लेषण करने पर, मैंने देखा कि अनुरोध /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false ने 200 स्थिति कोड लौटाया। यह प्रतिक्रिया इंगित करती है कि अनुरोध सफलतापूर्वक संसाधित किया गया था, यह सुझाव देते हुए कि हमला सफलतापूर्वक निष्पादित किया गया था।

प्लेबुक


Image


मेरी जांच के निष्कर्षों के आधार पर, ट्रैफ़िक को दुर्भावनापूर्ण के रूप में पहचाना गया है।


Image


जांच और उपलब्ध विकल्पों के आधार पर, हमले के वेक्टर के लिए सबसे उपयुक्त वर्गीकरण "अन्य" है। देखा गया दुर्भावनापूर्ण ट्रैफ़िक कमांड इंजेक्शन, IDOR, LFI/RFI, SQL इंजेक्शन, या XSS जैसी पूर्वनिर्धारित श्रेणियों में से किसी के साथ संरेखित नहीं होता है।


Image


स्रोत और गंतव्य IP पतों दोनों का उपयोग करके ईमेल सुरक्षा लॉग की समीक्षा करने के बाद, मुझे कोई भी ईमेल का सबूत नहीं मिला जो यह संकेत दे कि यह एक नियोजित परीक्षण था।


Image


IP पता 43.130.1.222 एक बाहरी संगठन से उत्पन्न होता है और एक सार्वजनिक-सामना करने वाले एंडपॉइंट के रूप में कार्य करता है, जबकि 172.16.17.234 कंपनी के आंतरिक नेटवर्क के भीतर एक उपकरण को सौंपा गया है। यह इंगित करता है कि कनेक्शन इंटरनेट से बाहरी रूप से उत्पन्न हुआ और कंपनी के आंतरिक नेटवर्क की ओर निर्देशित किया गया था।


Image


जांच के प्रारंभिक चरण के दौरान, यह स्पष्ट हो गया कि डिवाइस के कॉन्फ़िगरेशन ने हमले को किसी भी दुर्भावनापूर्ण गतिविधि को अवरुद्ध या कम किए बिना आगे बढ़ने दिया। इसके अतिरिक्त, लॉग विश्लेषण ने एक अनुरोध का खुलासा किया जिसने 200 स्थिति कोड लौटाया, यह पुष्टि करते हुए कि यह सफलतापूर्वक संसाधित किया गया था, जो आगे संकेत देता है कि हमला सफलतापूर्वक निष्पादित किया गया था। आगे समझौता को रोकने के लिए, मैंने प्रभावित डिवाइस को रोकने की पहल की।


Image


यह देखते हुए कि हमला सफलतापूर्वक निष्पादित किया गया था, मैंने अधिक गहन जांच के लिए मामले को सक्रिय रूप से Tier 2 तक बढ़ा दिया। Tier 2 विश्लेषकों के पास गहरी विशेषज्ञता और उन्नत उपकरणों तक पहुँच होती है, जो उन्हें विस्तृत खतरा विश्लेषण करने, संभावित पार्श्व गति का आकलन करने, और उपयुक्त रोकथाम और उपचार उपायों को लागू करने की अनुमति देता है। घटना को पूरी तरह से समझने और प्रभावी ढंग से कम करने के लिए यह उन्नयन आवश्यक है, जिससे आगे समझौता का जोखिम कम हो सके।

निष्कर्ष


Image


जांच सफलतापूर्वक की गई, प्रभाव को कम करने और वातावरण को सुरक्षित करने के लिए प्रासंगिक कार्रवाई की गई।

इसे पढ़ने के लिए समय निकालने के लिए धन्यवाद। आपकी प्रतिक्रिया हमेशा सराहनीय है!

टूल डाउनलोड करें