Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — Walkthrough per analisti SOC sull'analisi di un tentativo di sfruttamento del broken access control di Confluence CVE-2023-22515, che copre l'analisi dei log, la mappatura MITRE ATT&CK e l'escalation dell'incidente. | Kitploit
Strumenti/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
Strumenti DifensiviAnalisi delle VulnerabilitàSicurezza WebPenetration TestingThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

Walkthrough per analisti SOC sull'analisi di un tentativo di sfruttamento del broken access control di Confluence CVE-2023-22515, che copre l'analisi dei log, la mappatura MITRE ATT&CK e l'escalation dell'incidente.

Vedi Repository
11 mese faNon ancora revisionato
Condividi

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

Primo sguardo all'alert iniziale

Quando ho iniziato questa indagine, ho notato immediatamente che l'alert faceva riferimento a CVE-2023-22515. Secondo CVE.org, questa vulnerabilità ha un punteggio CVSS di 10.0 (Critico) con il seguente vettore: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Analizzando il punteggio CVSS:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High Nel complesso, se questa vulnerabilità viene sfruttata attivamente, sarebbe considerata un incidente ad alta priorità che dovrebbe essere escalato rapidamente. La prima cosa che volevo determinare era se l'IP di origine avesse preso di mira solo questo endpoint o se avesse tentato la comunicazione con più sistemi nell'ambiente. La ricerca nei log per l'indirizzo di origine 43[.]130[.]1[.]222 ha restituito tre eventi, tutti diretti allo stesso host: 172[.]16[.]17[.]234 (Confluence Data Center) Ciò suggerisce che l'attività era specificamente focalizzata su questo server piuttosto che su una scansione di rete ampia.

Indagine iniziale

Evento di rete #1

FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

Evento di rete #2

FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

Evento di rete #3

FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

Analisi

La sequenza di richieste è saltata immediatamente all'occhio:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

Questi URL si allineano strettamente con le attività di sfruttamento documentate pubblicamente associate a CVE-2023-22515. Ciò che è particolarmente preoccupante è che le richieste sono state completate con successo:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 I codici di risposta HTTP positivi indicano che le richieste sono state elaborate dal server Confluence piuttosto che bloccate del tutto. Inoltre, l'uso di: curl/7.88.1

come User-Agent è sospetto. Gli utenti legittimi in genere accedono a Confluence tramite un browser web, mentre gli attaccanti utilizzano frequentemente strumenti da riga di comando come curl per automatizzare i tentativi di sfruttamento. In base alle prove raccolte finora:

L'IP di origine sta prendendo di mira direttamente il server Confluence vulnerabile. Le richieste corrispondono a percorsi di sfruttamento noti associati a CVE-2023-22515. Le richieste sono state accettate ed elaborate con successo. Lo User-Agent suggerisce un'attività automatizzata piuttosto che una normale interazione utente.

A questo punto, considererei la probabilità di compromissione estremamente alta. Data la gravità della vulnerabilità e le prove osservate durante l'indagine, escalerei immediatamente l'incidente e raccomanderei la quarantena del server Confluence interessato per prevenire qualsiasi ulteriore attività malevola.

Azioni raccomandate:

Isolare l'host Confluence interessato dalla rete. Esaminare i log di autenticazione per la creazione non autorizzata di account amministratore. Esaminare i log di audit per modifiche alla configurazione. Cercare ulteriori indicatori di compromissione legati all'IP di origine. Verificare se è installata la versione vulnerabile di Confluence. Applicare la remediation e gli aggiornamenti di sicurezza raccomandati dal fornitore. Eseguire una valutazione completa dell'ambito per determinare se sono stati stabiliti meccanismi di persistenza.

Questo alert sembra essere un vero positivo e un probabile tentativo di sfruttare CVE-2023-22515, una vulnerabilità critica di Atlassian Confluence che può consentire la creazione non autorizzata di account amministratore. L'attacco è originato da 43[.]130[.]1[.]222 e ha preso di mira un singolo server Confluence Data Center. Le richieste osservate corrispondono strettamente al comportamento di sfruttamento noto, e i codici di risposta HTTP positivi suggeriscono che le richieste sono state elaborate dall'applicazione. In base alle prove disponibili, tratterei questo come un incidente di sicurezza ad alta priorità e avvierei immediatamente le procedure di contenimento ed escalation. Fornisci il tuo feedback su BizChat

Sembra che i comandi /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, e /setup/setupadministrator.action siano stati tutti pubblicati senza problemi, il che è allarmante. Con questi risultati escalerei e raccomanderei la quarantena immediata del serv interessato. Passando a EndPoint Security

Mappatura MITRE ATT&CK

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceTentativo di sfruttamento di Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceLa catena di exploit stava tentando di creare un nuovo account amministratore.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceLa creazione riuscita di un account amministratore non autorizzato fornirebbe privilegi elevati.
Scarica lo strumento