
Walkthrough per analisti SOC sull'analisi di un tentativo di sfruttamento del broken access control di Confluence CVE-2023-22515, che copre l'analisi dei log, la mappatura MITRE ATT&CK e l'escalation dell'incidente.
| field | Value |
|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
Quando ho iniziato questa indagine, ho notato immediatamente che l'alert faceva riferimento a CVE-2023-22515. Secondo CVE.org, questa vulnerabilità ha un punteggio CVSS di 10.0 (Critico) con il seguente vettore: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Analizzando il punteggio CVSS:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High Nel complesso, se questa vulnerabilità viene sfruttata attivamente, sarebbe considerata un incidente ad alta priorità che dovrebbe essere escalato rapidamente. La prima cosa che volevo determinare era se l'IP di origine avesse preso di mira solo questo endpoint o se avesse tentato la comunicazione con più sistemi nell'ambiente. La ricerca nei log per l'indirizzo di origine 43[.]130[.]1[.]222 ha restituito tre eventi, tutti diretti allo stesso host: 172[.]16[.]17[.]234 (Confluence Data Center) Ciò suggerisce che l'attività era specificamente focalizzata su questo server piuttosto che su una scansione di rete ampia.
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
La sequenza di richieste è saltata immediatamente all'occhio:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
Questi URL si allineano strettamente con le attività di sfruttamento documentate pubblicamente associate a CVE-2023-22515. Ciò che è particolarmente preoccupante è che le richieste sono state completate con successo:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 I codici di risposta HTTP positivi indicano che le richieste sono state elaborate dal server Confluence piuttosto che bloccate del tutto. Inoltre, l'uso di: curl/7.88.1
come User-Agent è sospetto. Gli utenti legittimi in genere accedono a Confluence tramite un browser web, mentre gli attaccanti utilizzano frequentemente strumenti da riga di comando come curl per automatizzare i tentativi di sfruttamento. In base alle prove raccolte finora:
L'IP di origine sta prendendo di mira direttamente il server Confluence vulnerabile. Le richieste corrispondono a percorsi di sfruttamento noti associati a CVE-2023-22515. Le richieste sono state accettate ed elaborate con successo. Lo User-Agent suggerisce un'attività automatizzata piuttosto che una normale interazione utente.
A questo punto, considererei la probabilità di compromissione estremamente alta. Data la gravità della vulnerabilità e le prove osservate durante l'indagine, escalerei immediatamente l'incidente e raccomanderei la quarantena del server Confluence interessato per prevenire qualsiasi ulteriore attività malevola.
Isolare l'host Confluence interessato dalla rete. Esaminare i log di autenticazione per la creazione non autorizzata di account amministratore. Esaminare i log di audit per modifiche alla configurazione. Cercare ulteriori indicatori di compromissione legati all'IP di origine. Verificare se è installata la versione vulnerabile di Confluence. Applicare la remediation e gli aggiornamenti di sicurezza raccomandati dal fornitore. Eseguire una valutazione completa dell'ambito per determinare se sono stati stabiliti meccanismi di persistenza.
Questo alert sembra essere un vero positivo e un probabile tentativo di sfruttare CVE-2023-22515, una vulnerabilità critica di Atlassian Confluence che può consentire la creazione non autorizzata di account amministratore. L'attacco è originato da 43[.]130[.]1[.]222 e ha preso di mira un singolo server Confluence Data Center. Le richieste osservate corrispondono strettamente al comportamento di sfruttamento noto, e i codici di risposta HTTP positivi suggeriscono che le richieste sono state elaborate dall'applicazione. In base alle prove disponibili, tratterei questo come un incidente di sicurezza ad alta priorità e avvierei immediatamente le procedure di contenimento ed escalation. Fornisci il tuo feedback su BizChat
Sembra che i comandi /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, e /setup/setupadministrator.action siano stati tutti pubblicati senza problemi, il che è allarmante. Con questi risultati escalerei e raccomanderei la quarantena immediata del serv interessato. Passando a EndPoint Security
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Tentativo di sfruttamento di Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | La catena di exploit stava tentando di creare un nuovo account amministratore. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | La creazione riuscita di un account amministratore non autorizzato fornirebbe privilegi elevati. |