
Confluence CVE-2023-22515 접근 제어 우회 취약점 악용 시도를 트리아지하는 SOC 분석가 워크스루로, 로그 분석, MITRE ATT&CK 매핑, 사고 에스컬레이션을 다룹니다.
| field | Value |
|---|---|
| EventID | 197 |
| Event Time | 2023년 11월 09일 오전 09:47 |
| Rule | SOC235 - Atlassian Confluence 접근 제어 우회 0-Day CVE-2023-22515 |
| Level | 보안 분석가 |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | 이 활동은 CVE-2023-22515 취약점을 악용하려는 시도일 수 있으며, 이는 잠재적으로 새로운 관리자 사용자를 생성할 수 있습니다. |
| Device Action | Allowed |
이 조사를 시작했을 때, 경보가 CVE-2023-22515를 참조하고 있다는 것을 즉시 알아차렸습니다. CVE.org에 따르면, 이 취약점은 CVSS 점수 10.0 (Critical)이며 다음과 같은 벡터를 가집니다: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines CVSS 점수 분석:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High 전반적으로, 이 취약점이 실제로 악용되고 있다면, 신속하게 에스컬레이션해야 하는 높은 우선순위의 사건으로 간주됩니다. 가장 먼저 확인하고 싶었던 것은 소스 IP가 이 엔드포인트만을 대상으로 했는지, 아니면 환경 전체의 여러 시스템과 통신을 시도했는지였습니다. 소스 주소 43[.]130[.]1[.]222에 대한 로그를 검색한 결과, 모두 동일한 호스트를 대상으로 하는 세 개의 이벤트가 반환되었습니다: 172[.]16[.]17[.]234 (Confluence Data Center) 이는 활동이 광범위한 네트워크 스캔이 아니라 이 서버에 특정하여 집중되었음을 시사합니다.
요청의 순서가 즉시 눈에 띄었습니다:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
이 URL들은 CVE-2023-22515와 관련하여 공개적으로 문서화된 악용 활동과 밀접하게 일치합니다. 특히 우려되는 점은 요청이 성공적으로 완료되었다는 것입니다:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 성공적인 HTTP 응답 코드는 요청이 차단되지 않고 Confluence 서버에 의해 처리되었음을 나타냅니다. 또한, 다음의 사용: curl/7.88.1
User-Agent로 사용된 것은 의심스럽습니다. 정상적인 사용자는 일반적으로 웹 브라우저를 통해 Confluence에 접속하는 반면, 공격자는 종종 curl과 같은 명령줄 도구를 사용하여 악용 시도를 자동화합니다. 지금까지 수집된 증거에 따르면:
소스 IP가 취약한 Confluence 서버를 직접 대상으로 하고 있습니다. 요청이 CVE-2023-22515와 관련된 알려진 악용 경로와 일치합니다. 요청이 수락되고 성공적으로 처리되었습니다. User-Agent는 정상적인 사용자 상호작용이 아닌 자동화된 활동을 시사합니다.
이 시점에서 침해 가능성을 극히 높다고 간주합니다. 취약점의 심각성과 조사 중 관찰된 증거를 고려할 때, 즉시 사건을 에스컬레이션하고 추가 악성 활동을 방지하기 위해 영향을 받은 Confluence 서버를 격리할 것을 권장합니다.
영향을 받은 Confluence 호스트를 네트워크에서 격리합니다. 무단 관리자 계정 생성 여부를 인증 로그에서 검토합니다. 구성 변경 사항을 감사 로그에서 조사합니다. 소스 IP와 관련된 추가 침해 지표를 검색합니다. 취약한 Confluence 버전이 설치되어 있는지 확인합니다. 벤더 권장 수정 및 보안 업데이트를 적용합니다. 지속성 메커니즘이 설정되었는지 여부를 확인하기 위해 전체 범위 평가를 수행합니다.
이 경보는 진양성(true positive)으로 보이며, 무단 관리자 계정 생성을 허용할 수 있는 치명적인 Atlassian Confluence 취약점인 CVE-2023-22515를 악용하려는 시도일 가능성이 높습니다. 공격은 43[.]130[.]1[.]222에서 시작되었으며 단일 Confluence Data Center 서버를 대상으로 했습니다. 관찰된 요청은 알려진 악용 행위와 밀접하게 일치하며, 성공적인 HTTP 응답 코드는 요청이 애플리케이션에 의해 처리되었음을 시사합니다. 사용 가능한 증거에 따르면, 이를 높은 우선순위의 보안 사건으로 처리하고 즉시 격리 및 에스컬레이션 절차를 시작할 것입니다. BizChat에 피드백을 제공하세요
/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action 명령과 Request Method, 그리고 /setup/setupadministrator.action이 모두 문제 없이 게시된 것은 놀라운 일입니다. 이러한 발견과 함께 에스컬레이션하고 영향을 받은 서버의 즉각적인 격리를 권장합니다. EndPoint Security로 전환
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Confluence CVE-2023-22515 악용 시도. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | 악용 체인이 새로운 관리자 계정을 생성하려고 시도함. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | 무단 관리자 계정 생성 성공 시 상승된 권한을 제공할 수 있음. |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | 2023년 11월 09일 오전 09:47 |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | 2023년 11월 09일 오전 09:47 |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | 2023년 11월 09일 오전 09:48 |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |