
SOCアナリストがConfluence CVE-2023-22515のアクセス制御不備を悪用した攻撃の試みをトリアージするウォークスルー。ログ分析、MITRE ATT&CKマッピング、インシデントエスカレーションを網羅。
| field | Value |
|---|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
この調査を始めたとき、アラートがCVE-2023-22515を参照していることにすぐ気づきました。 CVE.orgによると、この脆弱性のCVSSスコアは10.0(Critical)で、ベクターは以下のとおりです: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines CVSSスコアの内訳:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High 総合的に見て、この脆弱性が実際に悪用されているのであれば、迅速にエスカレーションすべき優先度の高いインシデントと見なされます。 最初に確認したかったのは、送信元IPがこのエンドポイントのみを標的にしたのか、それとも環境内の複数のシステムと通信を試みたのかということでした。 送信元アドレス43[.]130[.]1[.]222でログを検索したところ、3件のイベントが返され、すべて同じホストを標的にしていました: 172[.]16[.]17[.]234(Confluence Data Center) このことは、広範なネットワークスキャンではなく、このサーバーに特化した活動であったことを示唆しています。
一連のリクエストはすぐに目を引きました:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
これらのURLは、CVE-2023-22515に関連して公開されている悪用活動と密接に一致しています。 特に懸念されるのは、リクエストが正常に完了したことです:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 HTTPレスポンスコードが成功を示していることは、リクエストがブロックされることなくConfluenceサーバーによって処理されたことを意味します。 さらに、以下を使用していることも: curl/7.88.1
User-Agentとして疑わしいです。正規のユーザーは通常Webブラウザを通じてConfluenceにアクセスしますが、攻撃者は悪用の試みを自動化するためにcurlなどのコマンドラインツールを頻繁に使用します。 これまでに収集した証拠に基づくと:
送信元IPは脆弱なConfluenceサーバーを直接標的にしている。 リクエストはCVE-2023-22515に関連する既知の悪用パスと一致している。 リクエストは受理され、正常に処理された。 User-Agentは通常のユーザー操作ではなく自動化された活動を示唆している。
この時点で、侵害の可能性は極めて高いと判断します。脆弱性の深刻度と調査中に観察された証拠を考慮すると、直ちにインシデントをエスカレーションし、さらなる悪意のある活動を防ぐために影響を受けたConfluenceサーバーの隔離を推奨します。
影響を受けたConfluenceホストをネットワークから隔離する。 不正な管理者アカウント作成がないか認証ログを確認する。 設定変更がないか監査ログを調査する。 送信元IPに関連する追加の侵害指標を検索する。 脆弱なConfluenceバージョンがインストールされているか確認する。 ベンダー推奨の修復およびセキュリティアップデートを適用する。 永続化メカニズムが確立されていないか、全範囲の評価を実施する。
このアラートは真陽性であり、不正な管理者アカウント作成を可能にする可能性のある重大なAtlassian Confluence脆弱性CVE-2023-22515を悪用しようとする試みである可能性が高いです。 攻撃は43[.]130[.]1[.]222から発信され、単一のConfluence Data Centerサーバーを標的にしていました。観察されたリクエストは既知の悪用行動と密接に一致しており、HTTPレスポンスコードが成功を示していることは、リクエストがアプリケーションによって処理されたことを示唆しています。 入手可能な証拠に基づくと、これを優先度の高いセキュリティインシデントとして扱い、直ちに封じ込めとエスカレーションの手順を開始します。 BizChatでフィードバックをお寄せください
コマンド /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false、/setup/setupadministrator.action Request Method、および /setup/setupadministrator.action がすべて問題なく投稿されたことは憂慮すべきです。これらの発見を踏まえ、エスカレーションし、影響を受けたサーバーの即時隔離を推奨します。EndPoint Securityに切り替えます
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Attempted exploitation of Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | Exploit chain was attempting to create a new administrator account. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | Successful creation of an unauthorized administrator account would provide elevated privileges. |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |