
Scanner leggero per CVE-2023-22515 che rileva istanze vulnerabili di Atlassian Confluence sondando l'endpoint /server-info.action e analizzando i codici di risposta HTTP.
Questo è un semplice scanner per CVE-2023-22515, una vulnerabilità critica in Atlassian Confluence Data Center e Server che viene attivamente sfruttata da attori malevoli per "creare account amministrativi non autorizzati in Confluence e accedere alle istanze Confluence". La vulnerabilità è stata inizialmente descritta come un problema di "privilege escalation", ma Atlassian ha successivamente modificato la classificazione in "broken access control" nel loro avviso di sicurezza.
/server-info.action per attivare il problema, diverso dagli endpoint menzionati nell'avviso di Atlassian.Questo è un semplice scanner che tenterà di determinare lo stato di vulnerabilità di Atlassian Confluence effettuando fino a due richieste HTTP GET per host e analizzando le risposte:
/server-info.action per controllare il codice di risposta. Il diff delle patch ha mostrato che la correzione per CVE-2023-22515 rimuove completamente l'endpoint /server-info.action. Durante i test, è stato osservato il seguente comportamento per questo endpoint:
Lo scanner è stato testato con successo contro le seguenti versioni di Atlassian Confluence Server:
Poiché lo script è stato testato su un numero limitato di versioni di Atlassian Confluence Server, lo scanner potrebbe non essere completamente affidabile, specialmente per Confluence Data Center o per versioni non testate di Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
oppure:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
es:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: Il target sta eseguendo una versione vulnerabile (o la versione non può essere rilevata) e ha l'endpoint vulnerabile /server-info.action disponibile.likely not exploitable: Il target sta eseguendo una versione vulnerabile, ma l'endpoint /server-info.action non è accessibile, il che significa che probabilmente è corretto.not vulnerable: Il target non sta eseguendo una versione vulnerabile, oppure la versione non può essere rilevata e l'endpoint /server-info.action non era accessibile.unknown: Lo stato di vulnerabilità non può essere determinato perché si è verificato un errore durante il tentativo di accedere all'endpoint /server-info.action.cve_2023_22515_scan.json - File JSON con la versione del prodotto, lo stato di vulnerabilità e altre informazioni rilevanti per i sistemi riconosciuti dallo script. Esempio di contenuto:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - File di testo con una suddivisione leggibile dei risultati. Identico al report stampato nella console (senza i colori ANSI). Esempio di contenuto:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Si prega di fare riferimento all'avviso di sicurezza ufficiale per informazioni sulle versioni interessate e quelle corrette.
