
Scanner per CVE-2023-22515 - Vulnerabilità di Controllo degli Accessi Non Sicuro in Atlassian Confluence
Questo è un semplice scanner per CVE-2023-22515, una vulnerabilità critica in Atlassian Confluence Data Center e Server che viene attivamente sfruttata in natura da attori malintenzionati al fine "di creare account amministratore Confluence non autorizzati e accedere alle istanze Confluence". La vulnerabilità è stata inizialmente descritta come un problema di "privilege escalation" (aumento dei privilegi), ma in seguito Atlassian ha cambiato la classificazione in "broken access control" (controllo degli accessi non funzionante) nel proprio security advisory.
/server-info.action per innescare il problema, il che è diverso dagli endpoint menzionati nell'advisory di Atlassian.Questo è un semplice scanner che tenta di determinare lo stato di vulnerabilità di Atlassian Confluence effettuando fino a due richieste HTTP GET per host e analizzando le risposte:
/server-info.action per controllare il codice di risposta. Il diffing delle patch ha mostrato che la patch per CVE-2023-22515 rimuove completamente l'endpoint /server-info.action. Durante i test, per questo endpoint è stato osservato il seguente comportamento:
Lo scanner è stato testato con successo contro le seguenti versioni di Atlassian Confluence Server:
Poiché lo script è stato testato su un numero limitato di versioni di Atlassian Confluence Server, lo scanner potrebbe non essere completamente affidabile, specialmente per Confluence Data Center o per versioni non testate di Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
oppure:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
es.:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: Il target esegue una versione vulnerabile (oppure la versione non è stata rilevata) e dispone dell'endpoint vulnerabile /server-info.action.likely not exploitable: Il target esegue una versione vulnerabile, ma l'endpoint /server-info.action non è accessibile, il che significa che è probabile che sia stato patchato.not vulnerable: Il target non esegue una versione vulnerabile, oppure la versione non è stata rilevata e l'endpoint /server-info.action non era accessibile.unknown: Non è stato possibile determinare lo stato di vulnerabilità perché si è verificato un errore durante il tentativo di accesso all'endpoint /server-info.action.cve_2023_22515_scan.json - file JSON con la versione del prodotto, lo stato di vulnerabilità e altre informazioni rilevanti per tutti i sistemi riconosciuti dallo script. Contenuto di esempio:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - file di testo con una suddivisione leggibile dei risultati. È identico al report stampato sulla console (senza i colori ANSI). Contenuto di esempio:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Fare riferimento all'avviso di sicurezza ufficiale per informazioni sulle versioni interessate e sulle versioni patchate.
