
SOC विश्लेषक वॉकथ्रू, Confluence CVE-2023-22515 ब्रोकन एक्सेस कंट्रोल शोषण प्रयास की ट्राइएज करते हुए, जिसमें लॉग विश्लेषण, MITRE ATT&CK मैपिंग, और घटना एस्केलेशन शामिल है।
| field | Value |
|---|
| EventID | 197 |
| Event Time | नवंबर, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | यह गतिविधि CVE-2023-22515 भेद्यता का शोषण करने के प्रयास का संकेत हो सकती है, जो संभावित रूप से एक नया administrator उपयोगकर्ता बनाने का कारण बन सकती है। |
| Device Action | Allowed |
इस जांच को शुरू करते समय, मैंने तुरंत देखा कि अलर्ट में CVE-2023-22515 का संदर्भ दिया गया था। CVE.org के अनुसार, इस भेद्यता का CVSS स्कोर 10.0 (Critical) है, जिसका वेक्टर निम्नलिखित है: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines CVSS स्कोर का विश्लेषण:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High कुल मिलाकर, यदि इस भेद्यता का सक्रिय रूप से शोषण किया जा रहा है, तो इसे एक उच्च-प्राथमिकता वाली घटना माना जाएगा जिसे शीघ्रता से एस्केलेट किया जाना चाहिए। पहली बात जो मैं निर्धारित करना चाहता था, वह यह थी कि क्या स्रोत IP ने केवल इस एंडपॉइंट को लक्षित किया था या इसने पूरे वातावरण में कई सिस्टमों के साथ संचार का प्रयास किया था। स्रोत पते 43[.]130[.]1[.]222 के लिए लॉग खोजने पर तीन इवेंट मिले, सभी एक ही होस्ट को लक्षित कर रहे थे: 172[.]16[.]17[.]234 (Confluence Data Center) यह सुझाव देता है कि गतिविधि विशेष रूप से इस सर्वर पर केंद्रित थी, न कि व्यापक नेटवर्क स्कैनिंग पर।
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
अनुरोधों का क्रम तुरंत ध्यान में आया:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
ये URL CVE-2023-22515 से जुड़ी सार्वजनिक रूप से प्रलेखित शोषण गतिविधि के साथ निकटता से मेल खाते हैं। विशेष रूप से चिंता की बात यह है कि अनुरोध सफलतापूर्वक पूरे हुए:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 सफल HTTP प्रतिक्रिया कोड इंगित करते हैं कि अनुरोधों को Confluence सर्वर द्वारा संसाधित किया गया था, न कि सीधे अवरुद्ध किया गया था। इसके अतिरिक्त, निम्नलिखित का उपयोग: curl/7.88.1
User-Agent के रूप में संदिग्ध है। वैध उपयोगकर्ता आमतौर पर वेब ब्राउज़र के माध्यम से Confluence तक पहुंचते हैं, जबकि हमलावर अक्सर शोषण प्रयासों को स्वचालित करने के लिए curl जैसे कमांड-लाइन टूल का उपयोग करते हैं। अब तक एकत्र किए गए साक्ष्यों के आधार पर:
स्रोत IP सीधे भेद्य Confluence सर्वर को लक्षित कर रहा है। अनुरोध CVE-2023-22515 से जुड़े ज्ञात शोषण पथों से मेल खाते हैं। अनुरोध स्वीकार किए गए और सफलतापूर्वक संसाधित किए गए। User-Agent सामान्य उपयोगकर्ता इंटरैक्शन के बजाय स्वचालित गतिविधि का सुझाव देता है।
इस बिंदु पर, मैं समझौता होने की संभावना को अत्यधिक उच्च मानूंगा। भेद्यता की गंभीरता और जांच के दौरान देखे गए साक्ष्यों को देखते हुए, मैं तुरंत घटना को एस्केलेट करूंगा और किसी भी अतिरिक्त दुर्भावनापूर्ण गतिविधि को रोकने के लिए प्रभावित Confluence सर्वर को क्वारंटीन करने की सिफारिश करूंगा।
प्रभावित Confluence होस्ट को नेटवर्क से अलग करें। अनधिकृत administrator खाता निर्माण के लिए प्रमाणीकरण लॉग की समीक्षा करें। कॉन्फ़िगरेशन परिवर्तनों के लिए ऑडिट लॉग की जांच करें। स्रोत IP से जुड़े अतिरिक्त समझौता संकेतकों की खोज करें। सत्यापित करें कि क्या भेद्य Confluence संस्करण स्थापित है। विक्रेता-अनुशंसित उपचार और सुरक्षा अपडेट लागू करें। पूर्ण दायरा मूल्यांकन करें ताकि यह निर्धारित किया जा सके कि कोई दृढ़ता तंत्र स्थापित किया गया था या नहीं।
यह अलर्ट एक true positive प्रतीत होता है और CVE-2023-22515 का शोषण करने का संभावित प्रयास है, जो एक गंभीर Atlassian Confluence भेद्यता है जो अनधिकृत administrator खाता निर्माण की अनुमति दे सकती है। हमला 43[.]130[.]1[.]222 से उत्पन्न हुआ और एक ही Confluence Data Center सर्वर को लक्षित किया। देखे गए अनुरोध ज्ञात शोषण व्यवहार से निकटता से मेल खाते हैं, और सफल HTTP प्रतिक्रिया कोड सुझाव देते हैं कि अनुरोधों को एप्लिकेशन द्वारा संसाधित किया गया था। उपलब्ध साक्ष्यों के आधार पर, मैं इसे एक उच्च-प्राथमिकता वाली सुरक्षा घटना के रूप में मानूंगा और तुरंत containment और escalation प्रक्रियाएं शुरू करूंगा। BizChat पर अपनी प्रतिक्रिया प्रदान करें
ऐसा लगता है कि कमांड /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, और /setup/setupadministrator.action सभी बिना किसी समस्या के पोस्ट किए गए, जो चिंताजनक है। इन निष्कर्षों के साथ मैं एस्केलेट करूंगा और प्रभावित सर्वर को तत्काल क्वारंटीन करने की सिफारिश करूंगा। EndPoint Security पर स्विच करना
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Confluence CVE-2023-22515 का शोषण प्रयास। |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | शोषण श्रृंखला एक नया administrator खाता बनाने का प्रयास कर रही थी। |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | अनधिकृत administrator खाते का सफल निर्माण उन्नत विशेषाधिकार प्रदान करेगा। |