
Scanner leve para CVE-2023-22515 que detecta instâncias vulneráveis do Atlassian Confluence sondando o endpoint /server-info.action e analisando códigos de resposta HTTP.
Este é um scanner simples para CVE-2023-22515, uma vulnerabilidade crítica no Atlassian Confluence Data Center e Server que está sendo ativamente explorada por atores de ameaças para "criar contas de administrador não autorizadas do Confluence e acessar instâncias do Confluence". A vulnerabilidade foi inicialmente descrita como um problema de "escalonamento de privilégios", mas a Atlassian posteriormente alterou a classificação para "controle de acesso quebrado" em seu aviso de segurança.
/server-info.action para acionar o problema, o que é diferente dos endpoints mencionados no aviso da Atlassian.Este é um scanner simples que tentará determinar o status de vulnerabilidade do Atlassian Confluence realizando até duas requisições HTTP GET por host e analisando as respostas:
/server-info.action para verificar o código de resposta. A comparação de patches mostrou que a correção para o CVE-2023-22515 remove completamente o endpoint /server-info.action. Durante os testes, o seguinte comportamento foi observado para este endpoint:
O scanner foi testado com sucesso nas seguintes versões do Atlassian Confluence Server:
Como o script foi testado em um número limitado de versões do Atlassian Confluence Server, o scanner pode não ser totalmente confiável, especialmente para o Confluence Data Center ou para versões não testadas do Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
ou:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Escaneie instâncias web do Atlassian Confluence para CVE-2023-22515
options:
-h, --help mostra esta mensagem de ajuda e sai
-f FILE Arquivo contendo uma lista de URLs para escanear
-t TARGETS Lista separada por vírgulas de URLs para escanear
-o OUTPUT_DIR Diretório de saída
exemplo:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
provavelmente vulnerável: O alvo está executando uma versão vulnerável (ou a versão não pôde ser detectada) e possui o endpoint vulnerável /server-info.action disponível.provavelmente não explorável: O alvo está executando uma versão vulnerável, mas o endpoint /server-info.action não está acessível, o que significa que provavelmente está corrigido.não vulnerável: O alvo não está executando uma versão vulnerável, ou a versão não pôde ser detectada e o endpoint /server-info.action não estava acessível.desconhecido: O status de vulnerabilidade não pôde ser determinado porque ocorreu um erro ao tentar acessar o endpoint /server-info.action.cve_2023_22515_scan.json - Arquivo JSON com a versão do produto, status de vulnerabilidade e outras informações relevantes para quaisquer sistemas reconhecidos pelo script. Exemplo de conteúdo:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - Arquivo de texto com uma análise legível dos resultados. Isso é idêntico ao relatório sendo impresso no console (sem as cores ANSI). Exemplo de conteúdo:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Consulte o aviso de segurança oficial para obter informações sobre as versões afetadas e as versões corrigidas.
