
I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.
मुझे एक उच्च-गंभीरता का अलर्ट प्राप्त हुआ जो CVE-2023-22515, Atlassian Confluence में एक शून्य-दिवसीय भेद्यता, के संभावित शोषण प्रयास का संकेत दे रहा था। अलर्ट ने Confluence सर्वर को लक्षित करते हुए एक बाहरी IP से एक संदिग्ध GET अनुरोध दिखाया, जो अनधिकृत व्यवस्थापक पहुँच प्राप्त करने के प्रयास का सुझाव देता है।
यह भेद्यता एक हमलावर को Confluence इंस्टेंस पर गढ़े गए अनुरोध भेजने की अनुमति देती है जिसके परिणामस्वरूप व्यवस्थापक खातों का मौन निर्माण होता है, जिससे तत्काल अनधिकृत नियंत्रण मिल जाता है। शोषण में आमतौर पर बाहरी IP से एक कमजोर एंडपॉइंट पर एक सरल GET अनुरोध शामिल होता है, जो हमलावर को प्रारंभिक पहुँच, बैकडोर स्थापित करने, पार्श्व रूप से आगे बढ़ने, या डेटा निकालने की क्षमता प्रदान कर सकता है। Atlassian इसे दुरुपयोग में आसानी और पूर्ण सिस्टम समझौता की संभावना के कारण गंभीर के रूप में वर्गीकृत करता है। अनुशंसित कार्रवाइयों में विक्रेता पैच लागू करना, प्रभावित सर्वरों को अलग करना, संदिग्ध GET अनुरोधों और नए व्यवस्थापक खातों के लिए लॉग की समीक्षा करना, और Confluence द्वारा उपयोग किए जाने वाले क्रेडेंशियल्स और कुंजियों को घुमाना शामिल है।
अपनी जांच के भाग के रूप में, मैंने स्रोत IP पता 43[.]130[.]1[.]222 की प्रतिष्ठा का आकलन करने के लिए VirusTotal का उपयोग करके इसकी जांच की। विश्लेषण ने पुष्टि की कि यह IP पता दुर्भावनापूर्ण के रूप में चिह्नित है।
एक साइबर हमले की उपस्थिति को मान्य करने के लिए, मैंने स्रोत IP पता 43[.]130[.]1[.]222 का उपयोग करके लॉग का भी विश्लेषण किया और तीन प्रासंगिक लॉग प्रविष्टियाँ पहचानीं।
लॉग प्रविष्टियों का विश्लेषण करने पर, मैंने देखा कि अनुरोध /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false ने 200 स्थिति कोड लौटाया। यह प्रतिक्रिया इंगित करती है कि अनुरोध सफलतापूर्वक संसाधित किया गया था, यह सुझाव देते हुए कि हमला सफलतापूर्वक निष्पादित किया गया था।
मेरी जांच के निष्कर्षों के आधार पर, ट्रैफ़िक को दुर्भावनापूर्ण के रूप में पहचाना गया है।
जांच और उपलब्ध विकल्पों के आधार पर, हमले के वेक्टर के लिए सबसे उपयुक्त वर्गीकरण "अन्य" है। देखा गया दुर्भावनापूर्ण ट्रैफ़िक कमांड इंजेक्शन, IDOR, LFI/RFI, SQL इंजेक्शन, या XSS जैसी पूर्वनिर्धारित श्रेणियों में से किसी के साथ संरेखित नहीं होता है।
स्रोत और गंतव्य IP पतों दोनों का उपयोग करके ईमेल सुरक्षा लॉग की समीक्षा करने के बाद, मुझे कोई भी ईमेल का सबूत नहीं मिला जो यह संकेत दे कि यह एक नियोजित परीक्षण था।
IP पता 43.130.1.222 एक बाहरी संगठन से उत्पन्न होता है और एक सार्वजनिक-सामना करने वाले एंडपॉइंट के रूप में कार्य करता है, जबकि 172.16.17.234 कंपनी के आंतरिक नेटवर्क के भीतर एक उपकरण को सौंपा गया है। यह इंगित करता है कि कनेक्शन इंटरनेट से बाहरी रूप से उत्पन्न हुआ और कंपनी के आंतरिक नेटवर्क की ओर निर्देशित किया गया था।
जांच के प्रारंभिक चरण के दौरान, यह स्पष्ट हो गया कि डिवाइस के कॉन्फ़िगरेशन ने हमले को किसी भी दुर्भावनापूर्ण गतिविधि को अवरुद्ध या कम किए बिना आगे बढ़ने दिया। इसके अतिरिक्त, लॉग विश्लेषण ने एक अनुरोध का खुलासा किया जिसने 200 स्थिति कोड लौटाया, यह पुष्टि करते हुए कि यह सफलतापूर्वक संसाधित किया गया था, जो आगे संकेत देता है कि हमला सफलतापूर्वक निष्पादित किया गया था। आगे समझौता को रोकने के लिए, मैंने प्रभावित डिवाइस को रोकने की पहल की।
यह देखते हुए कि हमला सफलतापूर्वक निष्पादित किया गया था, मैंने अधिक गहन जांच के लिए मामले को सक्रिय रूप से Tier 2 तक बढ़ा दिया। Tier 2 विश्लेषकों के पास गहरी विशेषज्ञता और उन्नत उपकरणों तक पहुँच होती है, जो उन्हें विस्तृत खतरा विश्लेषण करने, संभावित पार्श्व गति का आकलन करने, और उपयुक्त रोकथाम और उपचार उपायों को लागू करने की अनुमति देता है। घटना को पूरी तरह से समझने और प्रभावी ढंग से कम करने के लिए यह उन्नयन आवश्यक है, जिससे आगे समझौता का जोखिम कम हो सके।
जांच सफलतापूर्वक की गई, प्रभाव को कम करने और वातावरण को सुरक्षित करने के लिए प्रासंगिक कार्रवाई की गई।
इसे पढ़ने के लिए समय निकालने के लिए धन्यवाद। आपकी प्रतिक्रिया हमेशा सराहनीय है!