
Scanner for CVE-2023-22515 - Atlassian Confluence의 손상된 접근 제어 취약점 스캐너
이것은 CVE-2023-22515에 대한 간단한 스캐너입니다. CVE-2023-22515는 Atlassian Confluence Data Center 및 Server의 치명적인 취약점으로, 현재 위협 행위자들이 활발히 악용하여 "승인되지 않은 Confluence 관리자 계정을 생성하고 Confluence 인스턴스에 접근"하고 있습니다. 이 취약점은 처음에 "권한 상승" 문제로 설명되었지만, Atlassian은 나중에 보안 권고에서 분류를 "손상된 접근 제어"로 변경했습니다.
/server-info.action 엔드포인트를 활용하여 문제를 유발했다고 언급했습니다.이것은 각 호스트에 대해 최대 두 번의 HTTP GET 요청을 수행하고 응답을 분석하여 Atlassian Confluence의 취약점 상태를 확인하는 간단한 스캐너입니다.
/server-info.action으로 GET 요청을 보내 응답 코드를 확인합니다. 패치 차이 분석 결과 CVE-2023-22515에 대한 패치가 /server-info.action 엔드포인트를 완전히 제거하는 것으로 나타났습니다. 테스트 중 이 엔드포인트에 대해 다음과 같은 동작이 관찰되었습니다:
이 스캐너는 다음 버전의 Atlassian Confluence Server에서 성공적으로 테스트되었습니다:
이 스크립트는 제한된 버전의 Atlassian Confluence Server에서만 테스트되었으므로, 특히 Confluence Data Center 또는 테스트되지 않은 Confluence Server 버전의 경우 스캐너가 완전히 신뢰할 수 없을 수 있습니다.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
또는:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
예:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: 대상이 취약한 버전을 실행 중이거나(또는 버전을 감지할 수 없음) 취약한 /server-info.action 엔드포인트에 접근 가능한 경우입니다.likely not exploitable: 대상이 취약한 버전을 실행 중이지만 /server-info.action 엔드포인트에 접근할 수 없는 경우로, 패치되었을 가능성이 높습니다.not vulnerable: 대상이 취약한 버전을 실행 중이지 않거나, 버전을 감지할 수 없고 /server-info.action 엔드포인트에 접근할 수 없는 경우입니다.unknown: /server-info.action 엔드포인트에 접근하는 중 오류가 발생하여 취약점 상태를 확인할 수 없는 경우입니다.cve_2023_22515_scan.json - 스크립트가 인식한 시스템에 대한 제품 버전, 취약점 상태 및 기타 관련 정보가 포함된 JSON 파일. 예시 내용:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - 사람이 읽을 수 있는 결과 요약 텍스트 파일. 콘솔에 출력되는 보고서와 동일합니다(ANSI 색상 제외). 예시 내용:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
영향을 받는 버전 및 패치된 버전에 대한 정보는 공식 보안 권고를 참조하십시오.
