
Walkthrough de analista de SOC para triagem de uma tentativa de exploração de controle de acesso quebrado do Confluence CVE-2023-22515, cobrindo análise de logs, mapeamento MITRE ATT&CK e escalonamento de incidentes.
| field | Value |
|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
Ao iniciar esta investigação, notei imediatamente que o alerta fazia referência à CVE-2023-22515. De acordo com o CVE.org, esta vulnerabilidade tem uma pontuação CVSS de 10.0 (Crítica) com o seguinte vetor: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Analisando a pontuação CVSS:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High No geral, se esta vulnerabilidade estiver a ser ativamente explorada, seria considerada um incidente de alta prioridade que deveria ser escalado rapidamente. A primeira coisa que quis determinar foi se o IP de origem tinha como alvo apenas este endpoint ou se tinha tentado comunicar com múltiplos sistemas no ambiente. Pesquisar nos logs pelo endereço de origem 43[.]130[.]1[.]222 devolveu três eventos, todos com o mesmo host como alvo: 172[.]16[.]17[.]234 (Confluence Data Center) Isto sugere que a atividade foi especificamente focada neste servidor, em vez de uma varredura de rede ampla.
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
A sequência de pedidos destacou-se imediatamente:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
Estes URLs alinham-se estreitamente com atividade de exploração publicamente documentada associada à CVE-2023-22515. O que é particularmente preocupante é que os pedidos foram concluídos com sucesso:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Os códigos de resposta HTTP bem-sucedidos indicam que os pedidos foram processados pelo servidor Confluence em vez de serem bloqueados de imediato. Além disso, a utilização de: curl/7.88.1
como User-Agent é suspeita. Utilizadores legítimos normalmente acedem ao Confluence através de um navegador web, enquanto atacantes usam frequentemente ferramentas de linha de comandos como o curl para automatizar tentativas de exploração. Com base nas evidências recolhidas até agora:
O IP de origem está a atacar diretamente o servidor Confluence vulnerável. Os pedidos correspondem a caminhos de exploração conhecidos associados à CVE-2023-22515. Os pedidos foram aceites e processados com sucesso. O User-Agent sugere atividade automatizada em vez de uma interação normal de utilizador.
Neste ponto, consideraria a probabilidade de comprometimento como extremamente elevada. Dada a gravidade da vulnerabilidade e as evidências observadas durante a investigação, escalaria imediatamente o incidente e recomendaria a quarentena do servidor Confluence afetado para prevenir qualquer atividade maliciosa adicional.
Isolar o host Confluence afetado da rede. Rever os logs de autenticação para criação não autorizada de contas de administrador. Examinar os logs de auditoria para alterações de configuração. Procurar indicadores adicionais de comprometimento ligados ao IP de origem. Verificar se a versão vulnerável do Confluence está instalada. Aplicar a remediação e as atualizações de segurança recomendadas pelo fornecedor. Realizar uma avaliação completa do âmbito para determinar se foram estabelecidos mecanismos de persistência.
Este alerta parece ser um verdadeiro positivo e uma provável tentativa de explorar a CVE-2023-22515, uma vulnerabilidade crítica do Atlassian Confluence que pode permitir a criação não autorizada de contas de administrador. O ataque teve origem em 43[.]130[.]1[.]222 e teve como alvo um único servidor Confluence Data Center. Os pedidos observados correspondem estreitamente ao comportamento de exploração conhecido, e os códigos de resposta HTTP bem-sucedidos sugerem que os pedidos foram processados pela aplicação. Com base nas evidências disponíveis, trataria isto como um incidente de segurança de alta prioridade e iniciaria imediatamente procedimentos de contenção e escalonamento. Forneça o seu feedback no BizChat
Parece que os comandos /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method, e /setup/setupadministrator.action foram todos publicados sem problemas, o que é alarmante. Com estas descobertas, escalaria e recomendaria a quarentena imediata do servidor afetado. A mudar para o EndPoint Security
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Attempted exploitation of Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | Exploit chain was attempting to create a new administrator account. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | Successful creation of an unauthorized administrator account would provide elevated privileges. |