Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — SOC विश्लेषक वॉकथ्रू, Confluence CVE-2023-22515 ब्रोकन एक्सेस कंट्रोल शोषण प्रयास की ट्राइएज करते हुए, जिसमें लॉग विश्लेषण, MITRE ATT&CK मैपिंग, और घटना एस्केलेशन शामिल है। | Kitploit
उपकरण/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
रक्षात्मक उपकरणभेद्यता विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंगखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

SOC विश्लेषक वॉकथ्रू, Confluence CVE-2023-22515 ब्रोकन एक्सेस कंट्रोल शोषण प्रयास की ट्राइएज करते हुए, जिसमें लॉग विश्लेषण, MITRE ATT&CK मैपिंग, और घटना एस्केलेशन शामिल है।

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं
साझा करें

EVENTID-197

fieldValue
EventID197
Event Timeनवंबर, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger Reasonयह गतिविधि CVE-2023-22515 भेद्यता का शोषण करने के प्रयास का संकेत हो सकती है, जो संभावित रूप से एक नया administrator उपयोगकर्ता बनाने का कारण बन सकती है।
Device ActionAllowed

प्रारंभिक अलर्ट पर पहली नज़र

इस जांच को शुरू करते समय, मैंने तुरंत देखा कि अलर्ट में CVE-2023-22515 का संदर्भ दिया गया था। CVE.org के अनुसार, इस भेद्यता का CVSS स्कोर 10.0 (Critical) है, जिसका वेक्टर निम्नलिखित है: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines CVSS स्कोर का विश्लेषण:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High कुल मिलाकर, यदि इस भेद्यता का सक्रिय रूप से शोषण किया जा रहा है, तो इसे एक उच्च-प्राथमिकता वाली घटना माना जाएगा जिसे शीघ्रता से एस्केलेट किया जाना चाहिए। पहली बात जो मैं निर्धारित करना चाहता था, वह यह थी कि क्या स्रोत IP ने केवल इस एंडपॉइंट को लक्षित किया था या इसने पूरे वातावरण में कई सिस्टमों के साथ संचार का प्रयास किया था। स्रोत पते 43[.]130[.]1[.]222 के लिए लॉग खोजने पर तीन इवेंट मिले, सभी एक ही होस्ट को लक्षित कर रहे थे: 172[.]16[.]17[.]234 (Confluence Data Center) यह सुझाव देता है कि गतिविधि विशेष रूप से इस सर्वर पर केंद्रित थी, न कि व्यापक नेटवर्क स्कैनिंग पर।

प्रारंभिक जांच

नेटवर्क इवेंट #1

FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

नेटवर्क इवेंट #2

FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

नेटवर्क इवेंट #3

FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

विश्लेषण

अनुरोधों का क्रम तुरंत ध्यान में आया:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

ये URL CVE-2023-22515 से जुड़ी सार्वजनिक रूप से प्रलेखित शोषण गतिविधि के साथ निकटता से मेल खाते हैं। विशेष रूप से चिंता की बात यह है कि अनुरोध सफलतापूर्वक पूरे हुए:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 सफल HTTP प्रतिक्रिया कोड इंगित करते हैं कि अनुरोधों को Confluence सर्वर द्वारा संसाधित किया गया था, न कि सीधे अवरुद्ध किया गया था। इसके अतिरिक्त, निम्नलिखित का उपयोग: curl/7.88.1

User-Agent के रूप में संदिग्ध है। वैध उपयोगकर्ता आमतौर पर वेब ब्राउज़र के माध्यम से Confluence तक पहुंचते हैं, जबकि हमलावर अक्सर शोषण प्रयासों को स्वचालित करने के लिए curl जैसे कमांड-लाइन टूल का उपयोग करते हैं। अब तक एकत्र किए गए साक्ष्यों के आधार पर:

स्रोत IP सीधे भेद्य Confluence सर्वर को लक्षित कर रहा है। अनुरोध CVE-2023-22515 से जुड़े ज्ञात शोषण पथों से मेल खाते हैं। अनुरोध स्वीकार किए गए और सफलतापूर्वक संसाधित किए गए। User-Agent सामान्य उपयोगकर्ता इंटरैक्शन के बजाय स्वचालित गतिविधि का सुझाव देता है।

इस बिंदु पर, मैं समझौता होने की संभावना को अत्यधिक उच्च मानूंगा। भेद्यता की गंभीरता और जांच के दौरान देखे गए साक्ष्यों को देखते हुए, मैं तुरंत घटना को एस्केलेट करूंगा और किसी भी अतिरिक्त दुर्भावनापूर्ण गतिविधि को रोकने के लिए प्रभावित Confluence सर्वर को क्वारंटीन करने की सिफारिश करूंगा।

अनुशंसित कार्रवाइयां:

प्रभावित Confluence होस्ट को नेटवर्क से अलग करें। अनधिकृत administrator खाता निर्माण के लिए प्रमाणीकरण लॉग की समीक्षा करें। कॉन्फ़िगरेशन परिवर्तनों के लिए ऑडिट लॉग की जांच करें। स्रोत IP से जुड़े अतिरिक्त समझौता संकेतकों की खोज करें। सत्यापित करें कि क्या भेद्य Confluence संस्करण स्थापित है। विक्रेता-अनुशंसित उपचार और सुरक्षा अपडेट लागू करें। पूर्ण दायरा मूल्यांकन करें ताकि यह निर्धारित किया जा सके कि कोई दृढ़ता तंत्र स्थापित किया गया था या नहीं।

यह अलर्ट एक true positive प्रतीत होता है और CVE-2023-22515 का शोषण करने का संभावित प्रयास है, जो एक गंभीर Atlassian Confluence भेद्यता है जो अनधिकृत administrator खाता निर्माण की अनुमति दे सकती है। हमला 43[.]130[.]1[.]222 से उत्पन्न हुआ और एक ही Confluence Data Center सर्वर को लक्षित किया। देखे गए अनुरोध ज्ञात शोषण व्यवहार से निकटता से मेल खाते हैं, और सफल HTTP प्रतिक्रिया कोड सुझाव देते हैं कि अनुरोधों को एप्लिकेशन द्वारा संसाधित किया गया था। उपलब्ध साक्ष्यों के आधार पर, मैं इसे एक उच्च-प्राथमिकता वाली सुरक्षा घटना के रूप में मानूंगा और तुरंत containment और escalation प्रक्रियाएं शुरू करूंगा। BizChat पर अपनी प्रतिक्रिया प्रदान करें

ऐसा लगता है कि कमांड /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, और /setup/setupadministrator.action सभी बिना किसी समस्या के पोस्ट किए गए, जो चिंताजनक है। इन निष्कर्षों के साथ मैं एस्केलेट करूंगा और प्रभावित सर्वर को तत्काल क्वारंटीन करने की सिफारिश करूंगा। EndPoint Security पर स्विच करना

MITRE ATT&CK मैपिंग

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceConfluence CVE-2023-22515 का शोषण प्रयास।
TacticPersistence
TechniqueT1098 - Account Manipulation
Evidenceशोषण श्रृंखला एक नया administrator खाता बनाने का प्रयास कर रही थी।
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
Evidenceअनधिकृत administrator खाते का सफल निर्माण उन्नत विशेषाधिकार प्रदान करेगा।
टूल डाउनलोड करें