Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — SOCアナリストがConfluence CVE-2023-22515のアクセス制御不備を悪用した攻撃の試みをトリアージするウォークスルー。ログ分析、MITRE ATT&CKマッピング、インシデントエスカレーションを網羅。 | Kitploit
ツール/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
防御ツール脆弱性分析ウェブセキュリティペネトレーションテスト脅威インテリジェンス学習と教育インシデントレスポンスログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

SOCアナリストがConfluence CVE-2023-22515のアクセス制御不備を悪用した攻撃の試みをトリアージするウォークスルー。ログ分析、MITRE ATT&CKマッピング、インシデントエスカレーションを網羅。

リポジトリを見る
11ヶ月前未レビュー

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

初回アラートの確認

この調査を始めたとき、アラートがCVE-2023-22515を参照していることにすぐ気づきました。 CVE.orgによると、この脆弱性のCVSSスコアは10.0(Critical)で、ベクターは以下のとおりです: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines CVSSスコアの内訳:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High 総合的に見て、この脆弱性が実際に悪用されているのであれば、迅速にエスカレーションすべき優先度の高いインシデントと見なされます。 最初に確認したかったのは、送信元IPがこのエンドポイントのみを標的にしたのか、それとも環境内の複数のシステムと通信を試みたのかということでした。 送信元アドレス43[.]130[.]1[.]222でログを検索したところ、3件のイベントが返され、すべて同じホストを標的にしていました: 172[.]16[.]17[.]234(Confluence Data Center) このことは、広範なネットワークスキャンではなく、このサーバーに特化した活動であったことを示唆しています。

初動調査

ネットワークイベント #1

ネットワークイベント #2

ネットワークイベント #3

分析

一連のリクエストはすぐに目を引きました:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

これらのURLは、CVE-2023-22515に関連して公開されている悪用活動と密接に一致しています。 特に懸念されるのは、リクエストが正常に完了したことです:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 HTTPレスポンスコードが成功を示していることは、リクエストがブロックされることなくConfluenceサーバーによって処理されたことを意味します。 さらに、以下を使用していることも: curl/7.88.1

User-Agentとして疑わしいです。正規のユーザーは通常Webブラウザを通じてConfluenceにアクセスしますが、攻撃者は悪用の試みを自動化するためにcurlなどのコマンドラインツールを頻繁に使用します。 これまでに収集した証拠に基づくと:

送信元IPは脆弱なConfluenceサーバーを直接標的にしている。 リクエストはCVE-2023-22515に関連する既知の悪用パスと一致している。 リクエストは受理され、正常に処理された。 User-Agentは通常のユーザー操作ではなく自動化された活動を示唆している。

この時点で、侵害の可能性は極めて高いと判断します。脆弱性の深刻度と調査中に観察された証拠を考慮すると、直ちにインシデントをエスカレーションし、さらなる悪意のある活動を防ぐために影響を受けたConfluenceサーバーの隔離を推奨します。

推奨される対応:

影響を受けたConfluenceホストをネットワークから隔離する。 不正な管理者アカウント作成がないか認証ログを確認する。 設定変更がないか監査ログを調査する。 送信元IPに関連する追加の侵害指標を検索する。 脆弱なConfluenceバージョンがインストールされているか確認する。 ベンダー推奨の修復およびセキュリティアップデートを適用する。 永続化メカニズムが確立されていないか、全範囲の評価を実施する。

このアラートは真陽性であり、不正な管理者アカウント作成を可能にする可能性のある重大なAtlassian Confluence脆弱性CVE-2023-22515を悪用しようとする試みである可能性が高いです。 攻撃は43[.]130[.]1[.]222から発信され、単一のConfluence Data Centerサーバーを標的にしていました。観察されたリクエストは既知の悪用行動と密接に一致しており、HTTPレスポンスコードが成功を示していることは、リクエストがアプリケーションによって処理されたことを示唆しています。 入手可能な証拠に基づくと、これを優先度の高いセキュリティインシデントとして扱い、直ちに封じ込めとエスカレーションの手順を開始します。 BizChatでフィードバックをお寄せください

コマンド /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false、/setup/setupadministrator.action Request Method、および /setup/setupadministrator.action がすべて問題なく投稿されたことは憂慮すべきです。これらの発見を踏まえ、エスカレーションし、影響を受けたサーバーの即時隔離を推奨します。EndPoint Securityに切り替えます

MITRE ATT&CKマッピング

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceAttempted exploitation of Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceExploit chain was attempting to create a new administrator account.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceSuccessful creation of an unauthorized administrator account would provide elevated privileges.
ツールをダウンロード
FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1
FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1
FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1