
I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.
私は、CVE-2023-22515(Atlassian Confluence のゼロデイ脆弱性)の悪用試行の可能性を示す重大度の高いアラートに直面しました。このアラートは、外部 IP から Confluence サーバーを狙った不審な GET リクエストを示しており、不正な管理者アクセスを獲得しようとする試みが示唆されました。
この脆弱性により、攻撃者は細工したリクエストを Confluence インスタンス に送信し、管理者アカウントを静かに作成することで、直ちに不正な制御を得ることができます。悪用は通常、外部 IP から脆弱なエンドポイントへの単純な GET リクエストによって行われ、攻撃者は初期アクセス、バックドアのインストール、横方向への移動、データの外部漏洩が可能になります。Atlassian は、悪用の容易さとシステム全体の侵害の可能性から、この脆弱性を重大と分類しています。推奨される対応としては、ベンダーパッチの適用、影響を受けたサーバーの隔離、不審な GET リクエストや新しい管理者アカウントがないかログの確認、Confluence が使用する認証情報やキーのローテーションなどが含まれます。
調査の一環として、ソース IP アドレス 43[.]130[.]1[.]222 を VirusTotal で調べ、その評判を評価しました。分析の結果、この IP アドレスは悪意があると判定されています。
サイバー攻撃の存在を検証するため、ソース IP アドレスとして 43[.]130[.]1[.]222 を使用してログも分析し、関連する 3 件のログエントリを特定しました。
ログエントリを分析したところ、リクエスト /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false が 200 ステータスコードを返していることを確認しました。この応答はリクエストが正常に処理されたことを示しており、攻撃が成功裏に実行されたことを示唆しています。
調査結果に基づき、このトラフィックは悪意があると判断されました。
調査と選択肢をもとに、攻撃ベクトルに最も適切な分類は「その他」です。観測された悪意のあるトラフィックは、コマンドインジェクション、IDOR、LFI/RFI、SQL インジェクション、XSS といった事前定義されたカテゴリのいずれにも該当しません。
ソース IP アドレスと宛先 IP アドレスの両方を使用してメールセキュリティログを確認した結果、これが計画されたテストであることを示すメールの証拠は見つかりませんでした。
IP アドレス 43.130.1.222 は外部組織に由来し、パブリック向けエンドポイントとして機能しているのに対し、172.16.17.234 は社内ネットワーク内のデバイスに割り当てられています。これは、接続がインターネットから外部で発生し、社内ネットワークに向けられたことを示しています。
調査の初期段階で、デバイスの設定により攻撃の進行が許可され、悪意のある活動がブロックまたは緩和されなかったことが明らかになりました。さらに、ログ分析により 200 ステータスコードを返すリクエストが確認され、それが正常に処理されたことで攻撃が成功裏に実行されたことがさらに示唆されました。さらなる侵害を防ぐため、影響を受けたデバイスの封じ込めを自発的に実施しました。
攻撃が成功裏に実行されたことを踏まえ、より詳細な調査のために積極的に本件を Tier 2 にエスカレーションしました。Tier 2 のアナリストはより深い専門知識と高度なツールへのアクセスを有しており、詳細な脅威分析、潜在的な横方向移動の評価、適切な封じ込めと修復措置の実施が可能です。このエスカレーションは、インシデントを完全に理解し効果的に緩和し、さらなる侵害のリスクを低減するために不可欠です。
調査は成功裏に完了し、影響を緩和し環境を保護するための適切な措置が取られました。
お時間を割いてお読みいただきありがとうございます。ご意見・ご感想をお待ちしております。