
हल्का स्कैनर CVE-2023-22515 के लिए जो /server-info.action एंडपॉइंट की जांच करके और HTTP प्रतिक्रिया कोड का विश्लेषण करके कमजोर Atlassian Confluence इंस्टेंस का पता लगाता है।
यह CVE-2023-22515 के लिए एक सरल स्कैनर है, जो Atlassian Confluence Data Center और Server में एक गंभीर कमजोरी है जिसका खतरा पैदा करने वाले कलाकारों द्वारा सक्रिय रूप से शोषण किया जा रहा है, ताकि "अनधिकृत Confluence व्यवस्थापक खाते बनाए जा सकें और Confluence इंस्टेंस तक पहुँच प्राप्त की जा सके"। इस कमजोरी को शुरू में "privilege escalation" (विशेषाधिकार वृद्धि) समस्या के रूप में वर्णित किया गया था, लेकिन Atlassian ने बाद में अपने सुरक्षा सलाह में इसका वर्गीकरण बदलकर "broken access control" (भंग एक्सेस नियंत्रण) कर दिया।
/server-info.action एंडपॉइंट का उपयोग किया, जो Atlassian सलाह में उल्लिखित एंडपॉइंट से अलग है।यह एक सरल स्कैनर है जो प्रत्येक होस्ट के लिए अधिकतम दो HTTP GET अनुरोध करके और प्रतिक्रियाओं का विश्लेषण करके Atlassian Confluence की कमजोरी की स्थिति निर्धारित करने का प्रयास करेगा:
/server-info.action पर एक GET अनुरोध। पैच डिफिंग से पता चला कि CVE-2023-22515 का पैच /server-info.action एंडपॉइंट को पूरी तरह से हटा देता है। परीक्षण के दौरान, इस एंडपॉइंट के लिए निम्नलिखित व्यवहार देखा गया:
स्कैनर का परीक्षण Atlassian Confluence Server के निम्नलिखित संस्करणों के विरुद्ध सफलतापूर्वक किया गया है:
चूँकि स्क्रिप्ट का परीक्षण Atlassian Confluence Server के सीमित संख्या में संस्करणों के विरुद्ध किया गया है, स्कैनर पूरी तरह से विश्वसनीय नहीं हो सकता है, विशेष रूप से Confluence Data Center या Confluence Server के अपरीक्षित संस्करणों के लिए।
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
या:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
उदाहरण:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: लक्ष्य एक कमजोर संस्करण चला रहा है (या संस्करण का पता नहीं लगाया जा सका) और कमजोर /server-info.action एंडपॉइंट उपलब्ध है।likely not exploitable: लक्ष्य एक कमजोर संस्करण चला रहा है, लेकिन /server-info.action एंडपॉइंट सुलभ नहीं है, जिसका अर्थ है कि यह संभवतः पैच किया गया है।not vulnerable: लक्ष्य एक कमजोर संस्करण नहीं चला रहा है, या संस्करण का पता नहीं लगाया जा सका और /server-info.action एंडपॉइंट सुलभ नहीं था।unknown: /server-info.action एंडपॉइंट तक पहुँचने का प्रयास करते समय त्रुटि आने के कारण कमजोरी की स्थिति निर्धारित नहीं की जा सकी।cve_2023_22515_scan.json - JSON फ़ाइल जिसमें उन सिस्टमों के लिए उत्पाद संस्करण, कमजोरी की स्थिति और अन्य प्रासंगिक जानकारी होती है जिन्हें स्क्रिप्ट द्वारा पहचाना गया था। उदाहरण सामग्री:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - परिणामों के मानव-पठनीय विवरण वाली टेक्स्ट फ़ाइल। यह कंसोल पर मुद्रित रिपोर्ट के समान है (ANSI रंगों को छोड़कर)। उदाहरण सामग्री:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
कृपया प्रभावित संस्करणों और पैच किए गए संस्करणों की जानकारी के लिए आधिकारिक सुरक्षा सलाह देखें।
