Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
도구/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

소개

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

저장소 보기
110개월 전아직 검토되지 않음
공유

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

저는 CVE-2023-22515(Atlassian Confluence의 제로데이 취약점)의 잠재적 악용 시도를 나타내는 높은 심각도의 경보를 받았습니다. 경보는 외부 IP에서 Confluence 서버를 대상으로 한 의심스러운 GET 요청을 보여주었으며, 이는 무단 관리자 접근을 시도하는 것을 암시했습니다.


Image

이 취약점을 통해 공격자는 Confluence 인스턴스에 조작된 요청을 전송하여 관리자 계정을 조용히 생성하고 즉각적인 무단 제어권을 얻을 수 있습니다. 악용은 일반적으로 외부 IP에서 취약한 엔드포인트로의 단순한 GET 요청을 통해 이루어지며, 공격자에게 초기 접근 권한, 백도어 설치, 측면 이동, 데이터 유출 능력을 제공할 수 있습니다. Atlassian은 악용의 용이성과 전체 시스템 손상 가능성 때문에 이 취약점을 중요(critical)로 분류합니다. 권장 조치로는 공급업체 패치 적용, 영향받은 서버 격리, 의심스러운 GET 요청 및 신규 관리자 계정에 대한 로그 검토, Confluence에서 사용하는 자격 증명 및 키 교체가 포함됩니다.

VirusTotal 및 위협 인텔리전스

조사의 일환으로 VirusTotal을 사용하여 출발지 IP 주소 43[.]130[.]1[.]222의 평판을 조사했습니다. 분석 결과 이 IP 주소는 악성으로 플래그 지정되었습니다.

Image Image

로그 관리

사이버 공격의 존재를 확인하기 위해 출발지 IP 주소로 43[.]130[.]1[.]222를 사용하여 로그도 분석했으며, 관련 로그 항목 3개를 식별했습니다.


Image Image Image Image

로그 항목을 분석한 결과, /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false 요청이 200 상태 코드를 반환한 것을 확인했습니다. 이 응답은 요청이 성공적으로 처리되었음을 나타내며, 공격이 성공적으로 실행되었음을 시사합니다.

플레이북


Image

조사 결과에 따라 트래픽은 악성으로 식별되었습니다.


Image

조사 결과 및 사용 가능한 옵션에 근거하여, 공격 벡터에 가장 적합한 분류는 "기타"입니다. 관찰된 악성 트래픽은 명령 삽입, IDOR, LFI/RFI, SQL 삽입, XSS와 같은 사전 정의된 범주 중 어느 것과도 일치하지 않습니다.


Image

출발지 및 목적지 IP 주소를 모두 사용하여 이메일 보안 로그를 검토한 결과, 이것이 계획된 테스트였음을 나타내는 이메일 증거는 발견되지 않았습니다.


Image

IP 주소 43.130.1.222는 외부 조직에서 비롯되어 공개 엔드포인트 역할을 하는 반면, 172.16.17.234는 회사 내부 네트워크 내의 장치에 할당되어 있습니다. 이는 연결이 인터넷 외부에서 시작되어 회사 내부 네트워크로 향했음을 나타냅니다.


Image

조사 초기 단계에서 장치의 구성이 악성 활동을 차단하거나 완화하지 않고 공격이 진행되도록 허용한 것이 분명해졌습니다. 또한 로그 분석 결과 200 상태 코드를 반환한 요청이 확인되어 성공적으로 처리되었음을 확인했으며, 이는 공격이 성공적으로 실행되었음을 추가로 나타냅니다. 추가 손상을 방지하기 위해 영향을 받은 장치를 격리하는 조치를 취했습니다.


Image

공격이 성공적으로 실행되었으므로 보다 면밀한 조사를 위해 사건을 사전에 Tier 2로 에스컬레이션했습니다. Tier 2 분석가는 더 깊은 전문성과 고급 도구에 대한 접근 권한을 보유하여 상세 위협 분석, 잠재적 측면 이동 평가, 적절한 격리 및 복구 조치를 수행할 수 있습니다. 이 에스컬레이션은 사건을 완전히 이해하고 효과적으로 완화하여 추가 손상 위험을 줄이는 데 필수적입니다.

결론


Image

영향을 완화하고 환경을 보호하기 위한 관련 조치를 취하면서 조사는 성공적으로 수행되었습니다.

시간을 내어 읽어주셔서 감사합니다. 피드백은 언제나 환영합니다!

도구 다운로드