
I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.
Recebi um alerta de alta gravidade indicando uma possível tentativa de exploração do CVE-2023-22515, uma vulnerabilidade de dia zero no Atlassian Confluence. O alerta mostrava uma requisição GET suspeita de um IP externo direcionada ao servidor Confluence, sugerindo uma tentativa de obter acesso administrativo não autorizado.
A vulnerabilidade permite que um invasor envie requisições maliciosas a uma instância do Confluence que resultam na criação silenciosa de contas de administrador, fornecendo controle não autorizado imediato. A exploração normalmente envolve uma simples requisição GET a um endpoint vulnerável a partir de um IP externo, o que pode dar ao invasor acesso inicial, capacidade de instalar backdoors, mover-se lateralmente ou exfiltrar dados. A Atlassian classifica isso como crítico devido à facilidade de abuso e ao potencial de comprometimento total do sistema. As ações recomendadas incluem aplicar o patch do fornecedor, isolar servidores afetados, revisar logs em busca de requisições GET suspeitas e novas contas de administrador, e rotacionar credenciais e chaves usadas pelo Confluence.
Como parte da minha investigação, examinei o endereço IP de origem 43[.]130[.]1[.]222 usando o VirusTotal para avaliar sua reputação. A análise confirmou que este endereço IP está marcado como malicioso.
Para validar a presença de um ciberataque, também analisei os logs usando 43[.]130[.]1[.]222 como endereço IP de origem e identifiquei três entradas de log relevantes.
Ao analisar as entradas de log, observei que a requisição /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false retornou um código de status 200. Essa resposta indica que a requisição foi processada com sucesso, sugerindo que o ataque foi executado com êxito.
Com base nos resultados da minha investigação, o tráfego foi identificado como malicioso.
Com base na investigação e nas opções disponíveis, a classificação mais adequada para o vetor de ataque é "Other". O tráfego malicioso observado não se alinha a nenhuma das categorias predefinidas, como Command Injection, IDOR, LFI/RFI, SQL Injection ou XSS.
Após revisar os logs de segurança de e-mail usando tanto o endereço IP de origem quanto o de destino, não encontrei evidências de e-mails indicando que este era um teste planejado.
O endereço IP 43.130.1.222 origina-se de uma organização externa e serve como um endpoint voltado para o público, enquanto 172.16.17.234 está atribuído a um dispositivo na rede interna da empresa. Isso indica que a conexão se originou externamente da Internet e foi direcionada à rede interna da empresa.
Durante a fase inicial da investigação, ficou evidente que a configuração do dispositivo permitiu que o ataque prosseguisse sem bloquear ou mitigar qualquer atividade maliciosa. Além disso, a análise de logs revelou uma requisição que retornou um código de status 200, confirmando que foi processada com sucesso, indicando ainda mais que o ataque foi executado com êxito. Para evitar mais comprometimento, tomei a iniciativa de conter o dispositivo afetado.
Considerando que o ataque foi executado com sucesso, escalei proativamente o caso para o Tier 2 para uma investigação mais aprofundada. Os analistas do Tier 2 possuem maior experiência e acesso a ferramentas avançadas, permitindo realizar análises detalhadas de ameaças, avaliar possível movimento lateral e implementar medidas apropriadas de contenção e remediação. Esse escalonamento é essencial para garantir que o incidente seja totalmente compreendido e mitigado de forma eficaz, reduzindo o risco de maior comprometimento.
A investigação foi realizada com sucesso, com ações relevantes tomadas para mitigar o impacto e proteger o ambiente.
Obrigado por dedicar seu tempo para ler isto. Seu feedback é sempre apreciado!