Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
Ferramentas/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Ver Repositório
1há 10 mesesAinda não revisado

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

Compartilhar

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Recebi um alerta de alta gravidade indicando uma possível tentativa de exploração do CVE-2023-22515, uma vulnerabilidade de dia zero no Atlassian Confluence. O alerta mostrava uma requisição GET suspeita de um IP externo direcionada ao servidor Confluence, sugerindo uma tentativa de obter acesso administrativo não autorizado.


Imagem

A vulnerabilidade permite que um invasor envie requisições maliciosas a uma instância do Confluence que resultam na criação silenciosa de contas de administrador, fornecendo controle não autorizado imediato. A exploração normalmente envolve uma simples requisição GET a um endpoint vulnerável a partir de um IP externo, o que pode dar ao invasor acesso inicial, capacidade de instalar backdoors, mover-se lateralmente ou exfiltrar dados. A Atlassian classifica isso como crítico devido à facilidade de abuso e ao potencial de comprometimento total do sistema. As ações recomendadas incluem aplicar o patch do fornecedor, isolar servidores afetados, revisar logs em busca de requisições GET suspeitas e novas contas de administrador, e rotacionar credenciais e chaves usadas pelo Confluence.

VirusTotal & Inteligência de Ameaças

Como parte da minha investigação, examinei o endereço IP de origem 43[.]130[.]1[.]222 usando o VirusTotal para avaliar sua reputação. A análise confirmou que este endereço IP está marcado como malicioso.

Imagem Imagem

Gerenciamento de Logs

Para validar a presença de um ciberataque, também analisei os logs usando 43[.]130[.]1[.]222 como endereço IP de origem e identifiquei três entradas de log relevantes.


Imagem Imagem Imagem Imagem

Ao analisar as entradas de log, observei que a requisição /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false retornou um código de status 200. Essa resposta indica que a requisição foi processada com sucesso, sugerindo que o ataque foi executado com êxito.

Playbook


Imagem

Com base nos resultados da minha investigação, o tráfego foi identificado como malicioso.


Imagem

Com base na investigação e nas opções disponíveis, a classificação mais adequada para o vetor de ataque é "Other". O tráfego malicioso observado não se alinha a nenhuma das categorias predefinidas, como Command Injection, IDOR, LFI/RFI, SQL Injection ou XSS.


Imagem

Após revisar os logs de segurança de e-mail usando tanto o endereço IP de origem quanto o de destino, não encontrei evidências de e-mails indicando que este era um teste planejado.


Imagem

O endereço IP 43.130.1.222 origina-se de uma organização externa e serve como um endpoint voltado para o público, enquanto 172.16.17.234 está atribuído a um dispositivo na rede interna da empresa. Isso indica que a conexão se originou externamente da Internet e foi direcionada à rede interna da empresa.


Imagem

Durante a fase inicial da investigação, ficou evidente que a configuração do dispositivo permitiu que o ataque prosseguisse sem bloquear ou mitigar qualquer atividade maliciosa. Além disso, a análise de logs revelou uma requisição que retornou um código de status 200, confirmando que foi processada com sucesso, indicando ainda mais que o ataque foi executado com êxito. Para evitar mais comprometimento, tomei a iniciativa de conter o dispositivo afetado.


Imagem

Considerando que o ataque foi executado com sucesso, escalei proativamente o caso para o Tier 2 para uma investigação mais aprofundada. Os analistas do Tier 2 possuem maior experiência e acesso a ferramentas avançadas, permitindo realizar análises detalhadas de ameaças, avaliar possível movimento lateral e implementar medidas apropriadas de contenção e remediação. Esse escalonamento é essencial para garantir que o incidente seja totalmente compreendido e mitigado de forma eficaz, reduzindo o risco de maior comprometimento.

Conclusão


Imagem

A investigação foi realizada com sucesso, com ações relevantes tomadas para mitigar o impacto e proteger o ambiente.

Obrigado por dedicar seu tempo para ler isto. Seu feedback é sempre apreciado!

Baixar ferramenta