Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — Mi è stato presentato un avviso ad alta gravità che indicava un potenziale tentativo di sfruttamento di CVE-2023-22515, una vulnerabilità zero-day in Atlassian Confluence. L'avviso mostrava una richiesta GET sospetta proveniente da un IP esterno rivolta al server Confluence, suggerendo un tentativo di ottenere accesso amministrativo non autorizzato. | Kitploit
Strumenti/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Analisi delle VulnerabilitàSicurezza WebThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Vedi Repository
1110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Mi è stato presentato un avviso ad alta gravità che indicava un potenziale tentativo di sfruttamento di CVE-2023-22515, una vulnerabilità zero-day in Atlassian Confluence. L'avviso mostrava una richiesta GET sospetta proveniente da un IP esterno rivolta al server Confluence, suggerendo un tentativo di ottenere accesso amministrativo non autorizzato.

Condividi

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Mi è stato presentato un avviso di alta gravità che indicava un potenziale tentativo di sfruttamento di CVE-2023-22515, una vulnerabilità zero-day in Atlassian Confluence. L'avviso mostrava una richiesta GET sospetta da un IP esterno diretta al server Confluence, suggerendo un tentativo di ottenere accesso admin non autorizzato.


Immagine

La vulnerabilità consente a un attaccante di inviare richieste modificate a una istanza di Confluence che portano alla creazione silenziosa di account amministratore, fornendo un controllo non autorizzato immediato. Lo sfruttamento implica tipicamente una semplice richiesta GET a un endpoint vulnerabile da un IP esterno, che può dare all'attaccante accesso iniziale, la capacità di installare backdoor, muoversi lateralmente o esfiltrare dati. Atlassian classifica questa vulnerabilità come critica a causa della facilità di abuso e del potenziale di compromissione totale del sistema. Le azioni raccomandate includono l'applicazione della patch del fornitore, l'isolamento dei server colpiti, la revisione dei log per richieste GET sospette e nuovi account admin, e la rotazione delle credenziali e delle chiavi utilizzate da Confluence.

VirusTotal e Threat Intel

Come parte della mia indagine, ho esaminato l'indirizzo IP sorgente 43[.]130[.]1[.]222 utilizzando VirusTotal per valutarne la reputazione. L'analisi ha confermato che questo indirizzo IP è segnalato come dannoso.

Immagine
Immagine

Gestione dei Log

Per validare la presenza di un attacco informatico, ho anche analizzato i log utilizzando 43[.]130[.]1[.]222 come indirizzo IP sorgente e ho identificato tre voci di log pertinenti.


Immagine
Immagine
Immagine
Immagine


Analizzando le voci di log, ho osservato che la richiesta /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false ha restituito un codice di stato 200. Questa risposta indica che la richiesta è stata elaborata con successo, suggerendo che l'attacco è stato eseguito con successo.

Playbook


Immagine


Sulla base dei risultati della mia indagine, il traffico è stato identificato come dannoso.


Immagine


Sulla base dell'indagine e delle opzioni disponibili, la classificazione più appropriata per il vettore di attacco è "Altro". Il traffico dannoso osservato non si allinea con nessuna delle categorie predefinite come Command Injection, IDOR, LFI/RFI, SQL Injection o XSS.


Immagine


Dopo aver esaminato i log di sicurezza email utilizzando sia l'indirizzo IP sorgente che quello di destinazione, non ho trovato prove di alcuna email che indicasse che si trattasse di un test pianificato.


Immagine


L'indirizzo IP 43.130.1.222 proviene da un'organizzazione esterna e funge da endpoint pubblico, mentre 172.16.17.234 è assegnato a un dispositivo all'interno della rete interna dell'azienda. Ciò indica che la connessione ha avuto origine esternamente da Internet ed è stata diretta verso la rete interna dell'azienda.


Immagine


Durante la fase iniziale dell'indagine, è diventato evidente che la configurazione del dispositivo permetteva all'attacco di procedere senza bloccare o mitigare alcuna attività dannosa. Inoltre, l'analisi dei log ha rivelato una richiesta che ha restituito un codice di stato 200, confermando che è stata elaborata con successo, indicando ulteriormente che l'attacco è stato eseguito con successo. Per prevenire ulteriori compromissioni, ho preso l'iniziativa di contenere il dispositivo colpito.


Immagine


Visto che l'attacco è stato eseguito con successo, ho proattivamente escalationato il caso al Livello 2 per un'indagine più approfondita. Gli analisti di Livello 2 possiedono maggiore competenza e accesso a strumenti avanzati, consentendo loro di effettuare un'analisi dettagliata delle minacce, valutare potenziali movimenti laterali e implementare misure di contenimento e remediation appropriate. Questa escalation è essenziale per garantire che l'incidente sia pienamente compreso e mitigato efficacemente, riducendo il rischio di ulteriori compromissioni.

Conclusione


Immagine


L'indagine è stata portata a termine con successo, con le azioni pertinenti intraprese per mitigare l'impatto e proteggere l'ambiente.

Grazie per aver dedicato del tempo alla lettura di questo. Il tuo feedback è sempre apprezzato!

Scarica lo strumento