Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — Walkthrough de analista de SOC para triagem de uma tentativa de exploração de controle de acesso quebrado do Confluence CVE-2023-22515, cobrindo análise de logs, mapeamento MITRE ATT&CK e escalonamento de incidentes. | Kitploit
Ferramentas/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
Ferramentas DefensivasAnálise de VulnerabilidadesSegurança WebTestes de PenetraçãoInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

Walkthrough de analista de SOC para triagem de uma tentativa de exploração de controle de acesso quebrado do Confluence CVE-2023-22515, cobrindo análise de logs, mapeamento MITRE ATT&CK e escalonamento de incidentes.

Ver Repositório
1há 1 mêsAinda não revisado
Compartilhar

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

Primeira análise do alerta inicial

Ao iniciar esta investigação, notei imediatamente que o alerta fazia referência à CVE-2023-22515. De acordo com o CVE.org, esta vulnerabilidade tem uma pontuação CVSS de 10.0 (Crítica) com o seguinte vetor: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Analisando a pontuação CVSS:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High No geral, se esta vulnerabilidade estiver a ser ativamente explorada, seria considerada um incidente de alta prioridade que deveria ser escalado rapidamente. A primeira coisa que quis determinar foi se o IP de origem tinha como alvo apenas este endpoint ou se tinha tentado comunicar com múltiplos sistemas no ambiente. Pesquisar nos logs pelo endereço de origem 43[.]130[.]1[.]222 devolveu três eventos, todos com o mesmo host como alvo: 172[.]16[.]17[.]234 (Confluence Data Center) Isto sugere que a atividade foi especificamente focada neste servidor, em vez de uma varredura de rede ampla.

Investigação Inicial

Evento de Rede #1

FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

Evento de Rede #2

FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

Evento de Rede #3

FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

Análise

A sequência de pedidos destacou-se imediatamente:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

Estes URLs alinham-se estreitamente com atividade de exploração publicamente documentada associada à CVE-2023-22515. O que é particularmente preocupante é que os pedidos foram concluídos com sucesso:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Os códigos de resposta HTTP bem-sucedidos indicam que os pedidos foram processados pelo servidor Confluence em vez de serem bloqueados de imediato. Além disso, a utilização de: curl/7.88.1

como User-Agent é suspeita. Utilizadores legítimos normalmente acedem ao Confluence através de um navegador web, enquanto atacantes usam frequentemente ferramentas de linha de comandos como o curl para automatizar tentativas de exploração. Com base nas evidências recolhidas até agora:

O IP de origem está a atacar diretamente o servidor Confluence vulnerável. Os pedidos correspondem a caminhos de exploração conhecidos associados à CVE-2023-22515. Os pedidos foram aceites e processados com sucesso. O User-Agent sugere atividade automatizada em vez de uma interação normal de utilizador.

Neste ponto, consideraria a probabilidade de comprometimento como extremamente elevada. Dada a gravidade da vulnerabilidade e as evidências observadas durante a investigação, escalaria imediatamente o incidente e recomendaria a quarentena do servidor Confluence afetado para prevenir qualquer atividade maliciosa adicional.

Ações recomendadas:

Isolar o host Confluence afetado da rede. Rever os logs de autenticação para criação não autorizada de contas de administrador. Examinar os logs de auditoria para alterações de configuração. Procurar indicadores adicionais de comprometimento ligados ao IP de origem. Verificar se a versão vulnerável do Confluence está instalada. Aplicar a remediação e as atualizações de segurança recomendadas pelo fornecedor. Realizar uma avaliação completa do âmbito para determinar se foram estabelecidos mecanismos de persistência.

Este alerta parece ser um verdadeiro positivo e uma provável tentativa de explorar a CVE-2023-22515, uma vulnerabilidade crítica do Atlassian Confluence que pode permitir a criação não autorizada de contas de administrador. O ataque teve origem em 43[.]130[.]1[.]222 e teve como alvo um único servidor Confluence Data Center. Os pedidos observados correspondem estreitamente ao comportamento de exploração conhecido, e os códigos de resposta HTTP bem-sucedidos sugerem que os pedidos foram processados pela aplicação. Com base nas evidências disponíveis, trataria isto como um incidente de segurança de alta prioridade e iniciaria imediatamente procedimentos de contenção e escalonamento. Forneça o seu feedback no BizChat

Parece que os comandos /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, e /setup/setupadministrator.action foram todos publicados sem problemas, o que é alarmante. Com estas descobertas, escalaria e recomendaria a quarentena imediata do servidor afetado. A mudar para o EndPoint Security

Mapeamento MITRE ATT&CK

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceAttempted exploitation of Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceExploit chain was attempting to create a new administrator account.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceSuccessful creation of an unauthorized administrator account would provide elevated privileges.
Baixar ferramenta