
CVE-2023-22515 の軽量スキャナーです。/server-info.action エンドポイントをプローブし、HTTP 応答コードを分析することで、脆弱な Atlassian Confluence インスタンスを検出します。
これは、CVE-2023-22515のためのシンプルなスキャナーです。CVE-2023-22515は、Atlassian Confluence Data CenterおよびServerの深刻な脆弱性であり、脅威アクターによって実際に悪用され、不正なConfluence管理者アカウントを作成し、Confluenceインスタンスにアクセスするために使用されています。この脆弱性は当初「権限昇格」の問題として説明されていましたが、Atlassianは後にセキュリティアドバイザリで分類を「アクセス制御の破綻」に変更しました。
/server-info.actionエンドポイントを利用したことも記載されており、これはAtlassianのアドバイザリで言及されたエンドポイントとは異なります。これは、ホストごとに最大2回のHTTP GETリクエストを実行し、応答を分析してAtlassian Confluenceの脆弱性状態を判定するシンプルなスキャナーです。
/server-info.actionへのGETリクエスト。応答コードを確認します。パッチの差分分析により、CVE-2023-22515のパッチは/server-info.actionエンドポイントを完全に削除することが示されました。テスト中、このエンドポイントに対して以下の動作が観察されました。
このスキャナーは、以下のAtlassian Confluence Serverのバージョンで正常にテストされています。
スクリプトは限られた数のAtlassian Confluence Serverバージョンでテストされているため、特にConfluence Data Centerや未テストのConfluence Serverバージョンでは、スキャナーの信頼性が完全ではない可能性があります。
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
または:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Atlassian Confluence WebインスタンスをCVE-2023-22515についてスキャンします
options:
-h, --help このヘルプメッセージを表示して終了
-f FILE スキャンするURLのリストを含むファイル
-t TARGETS スキャンするURLのカンマ区切りリスト
-o OUTPUT_DIR 出力ディレクトリ
例:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results
likely vulnerable(脆弱性の可能性が高い):対象が脆弱なバージョンを実行しており(またはバージョンを検出できず)、脆弱な/server-info.actionエンドポイントが利用可能。likely not exploitable(悪用できない可能性が高い):対象が脆弱なバージョンを実行しているが、/server-info.actionエンドポイントにアクセスできない。つまり、修正されている可能性が高い。not vulnerable(脆弱ではない):対象が脆弱なバージョンを実行していない、またはバージョンを検出できず、/server-info.actionエンドポイントにアクセスできなかった。unknown(不明):/server-info.actionエンドポイントへのアクセス中にエラーが発生したため、脆弱性ステータスを判定できなかった。cve_2023_22515_scan.json - スクリプトによって認識されたシステムの製品バージョン、脆弱性ステータス、その他の関連情報を含むJSONファイル。内容例:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - 人間が読みやすい結果の内訳を含むテキストファイル。これはコンソールに出力されるレポート(ANSIカラーを除く)と同じです。内容例:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
影響を受けるバージョンと修正済みバージョンの詳細については、公式のセキュリティアドバイザリを参照してください。
