Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
उपकरण/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

रिपॉजिटरी देखें
110 महीने पहलेअभी तक समीक्षित नहीं

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

साझा करें

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

मुझे एक उच्च-गंभीरता का अलर्ट प्राप्त हुआ जो CVE-2023-22515, Atlassian Confluence में एक शून्य-दिवसीय भेद्यता, के संभावित शोषण प्रयास का संकेत दे रहा था। अलर्ट ने Confluence सर्वर को लक्षित करते हुए एक बाहरी IP से एक संदिग्ध GET अनुरोध दिखाया, जो अनधिकृत व्यवस्थापक पहुँच प्राप्त करने के प्रयास का सुझाव देता है।


Image

यह भेद्यता एक हमलावर को Confluence इंस्टेंस पर गढ़े गए अनुरोध भेजने की अनुमति देती है जिसके परिणामस्वरूप व्यवस्थापक खातों का मौन निर्माण होता है, जिससे तत्काल अनधिकृत नियंत्रण मिल जाता है। शोषण में आमतौर पर बाहरी IP से एक कमजोर एंडपॉइंट पर एक सरल GET अनुरोध शामिल होता है, जो हमलावर को प्रारंभिक पहुँच, बैकडोर स्थापित करने, पार्श्व रूप से आगे बढ़ने, या डेटा निकालने की क्षमता प्रदान कर सकता है। Atlassian इसे दुरुपयोग में आसानी और पूर्ण सिस्टम समझौता की संभावना के कारण गंभीर के रूप में वर्गीकृत करता है। अनुशंसित कार्रवाइयों में विक्रेता पैच लागू करना, प्रभावित सर्वरों को अलग करना, संदिग्ध GET अनुरोधों और नए व्यवस्थापक खातों के लिए लॉग की समीक्षा करना, और Confluence द्वारा उपयोग किए जाने वाले क्रेडेंशियल्स और कुंजियों को घुमाना शामिल है।

VirusTotal और खतरा खुफिया

अपनी जांच के भाग के रूप में, मैंने स्रोत IP पता 43[.]130[.]1[.]222 की प्रतिष्ठा का आकलन करने के लिए VirusTotal का उपयोग करके इसकी जांच की। विश्लेषण ने पुष्टि की कि यह IP पता दुर्भावनापूर्ण के रूप में चिह्नित है।

Image Image

लॉग प्रबंधन

एक साइबर हमले की उपस्थिति को मान्य करने के लिए, मैंने स्रोत IP पता 43[.]130[.]1[.]222 का उपयोग करके लॉग का भी विश्लेषण किया और तीन प्रासंगिक लॉग प्रविष्टियाँ पहचानीं।


Image Image Image Image

लॉग प्रविष्टियों का विश्लेषण करने पर, मैंने देखा कि अनुरोध /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false ने 200 स्थिति कोड लौटाया। यह प्रतिक्रिया इंगित करती है कि अनुरोध सफलतापूर्वक संसाधित किया गया था, यह सुझाव देते हुए कि हमला सफलतापूर्वक निष्पादित किया गया था।

प्लेबुक


Image

मेरी जांच के निष्कर्षों के आधार पर, ट्रैफ़िक को दुर्भावनापूर्ण के रूप में पहचाना गया है।


Image

जांच और उपलब्ध विकल्पों के आधार पर, हमले के वेक्टर के लिए सबसे उपयुक्त वर्गीकरण "अन्य" है। देखा गया दुर्भावनापूर्ण ट्रैफ़िक कमांड इंजेक्शन, IDOR, LFI/RFI, SQL इंजेक्शन, या XSS जैसी पूर्वनिर्धारित श्रेणियों में से किसी के साथ संरेखित नहीं होता है।


Image

स्रोत और गंतव्य IP पतों दोनों का उपयोग करके ईमेल सुरक्षा लॉग की समीक्षा करने के बाद, मुझे कोई भी ईमेल का सबूत नहीं मिला जो यह संकेत दे कि यह एक नियोजित परीक्षण था।


Image

IP पता 43.130.1.222 एक बाहरी संगठन से उत्पन्न होता है और एक सार्वजनिक-सामना करने वाले एंडपॉइंट के रूप में कार्य करता है, जबकि 172.16.17.234 कंपनी के आंतरिक नेटवर्क के भीतर एक उपकरण को सौंपा गया है। यह इंगित करता है कि कनेक्शन इंटरनेट से बाहरी रूप से उत्पन्न हुआ और कंपनी के आंतरिक नेटवर्क की ओर निर्देशित किया गया था।


Image

जांच के प्रारंभिक चरण के दौरान, यह स्पष्ट हो गया कि डिवाइस के कॉन्फ़िगरेशन ने हमले को किसी भी दुर्भावनापूर्ण गतिविधि को अवरुद्ध या कम किए बिना आगे बढ़ने दिया। इसके अतिरिक्त, लॉग विश्लेषण ने एक अनुरोध का खुलासा किया जिसने 200 स्थिति कोड लौटाया, यह पुष्टि करते हुए कि यह सफलतापूर्वक संसाधित किया गया था, जो आगे संकेत देता है कि हमला सफलतापूर्वक निष्पादित किया गया था। आगे समझौता को रोकने के लिए, मैंने प्रभावित डिवाइस को रोकने की पहल की।


Image

यह देखते हुए कि हमला सफलतापूर्वक निष्पादित किया गया था, मैंने अधिक गहन जांच के लिए मामले को सक्रिय रूप से Tier 2 तक बढ़ा दिया। Tier 2 विश्लेषकों के पास गहरी विशेषज्ञता और उन्नत उपकरणों तक पहुँच होती है, जो उन्हें विस्तृत खतरा विश्लेषण करने, संभावित पार्श्व गति का आकलन करने, और उपयुक्त रोकथाम और उपचार उपायों को लागू करने की अनुमति देता है। घटना को पूरी तरह से समझने और प्रभावी ढंग से कम करने के लिए यह उन्नयन आवश्यक है, जिससे आगे समझौता का जोखिम कम हो सके।

निष्कर्ष


Image

जांच सफलतापूर्वक की गई, प्रभाव को कम करने और वातावरण को सुरक्षित करने के लिए प्रासंगिक कार्रवाई की गई।

इसे पढ़ने के लिए समय निकालने के लिए धन्यवाद। आपकी प्रतिक्रिया हमेशा सराहनीय है!

टूल डाउनलोड करें