Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — Мне было представлено предупреждение высокой степени серьезности, указывающее на потенциальную попытку эксплуатации CVE-2023-22515, уязвимости нулевого дня в Atlassian Confluence. Предупреждение показало подозрительный GET-запрос с внешнего IP-адреса, нацеленный на сервер Confluence, что предполагает попытку получить несанкционированный доступ администратора. | Kitploit
Инструменты/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Анализ уязвимостейВеб-безопасностьРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Репозиторий
1110 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Мне было представлено предупреждение высокой степени серьезности, указывающее на потенциальную попытку эксплуатации CVE-2023-22515, уязвимости нулевого дня в Atlassian Confluence. Предупреждение показало подозрительный GET-запрос с внешнего IP-адреса, нацеленный на сервер Confluence, что предполагает попытку получить несанкционированный доступ администратора.

Поделиться

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Я получил оповещение высокой степени серьезности, указывающее на возможную попытку эксплуатации CVE-2023-22515 — уязвимости нулевого дня в Atlassian Confluence. Оповещение показало подозрительный GET-запрос с внешнего IP-адреса, направленный на сервер Confluence, что свидетельствует о попытке получения несанкционированного доступа администратора.


Изображение

Уязвимость позволяет злоумышленнику отправлять специально сформированные запросы на экземпляр Confluence, что приводит к незаметному созданию учетных записей администратора и немедленному несанкционированному контролю. Эксплуатация обычно включает простой GET-запрос к уязвимой конечной точке с внешнего IP-адреса, что может предоставить злоумышленнику начальный доступ, возможность установки бэкдоров, перемещения по сети или хищения данных. Atlassian классифицирует эту уязвимость как критическую из-за легкости злоупотребления и потенциальной полной компрометации системы. Рекомендуемые действия включают применение патча от вендора, изоляцию затронутых серверов, анализ журналов на предмет подозрительных GET-запросов и новых учетных записей администратора, а также ротацию учетных данных и ключей, используемых Confluence.

VirusTotal & Threat Intel

В ходе расследования я проверил исходный IP-адрес 43[.]130[.]1[.]222 с помощью VirusTotal, чтобы оценить его репутацию. Анализ подтвердил, что этот IP-адрес помечен как вредоносный.

Изображение
Изображение

Управление логами

Чтобы подтвердить наличие кибератаки, я также проанализировал журналы, используя IP-адрес 43[.]130[.]1[.]222 в качестве исходного, и выявил три соответствующие записи.


Изображение
Изображение
Изображение
Изображение


Анализируя записи журнала, я заметил, что запрос /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false вернул код состояния 200. Этот ответ указывает на то, что запрос был успешно обработан, что говорит об успешном выполнении атаки.

Плейбук


Изображение


На основании результатов расследования трафик был идентифицирован как вредоносный.


Изображение


Исходя из расследования и доступных вариантов, наиболее подходящая классификация вектора атаки — "Other". Наблюдаемый вредоносный трафик не соответствует ни одной из предопределенных категорий, таких как Command Injection, IDOR, LFI/RFI, SQL Injection или XSS.


Изображение


После проверки журналов безопасности электронной почты с использованием как исходного, так и целевого IP-адресов я не нашел доказательств того, что это была запланированная проверка.


Изображение


IP-адрес 43.130.1.222 принадлежит внешней организации и является общедоступной конечной точкой, тогда как 172.16.17.234 назначен устройству во внутренней сети компании. Это указывает на то, что соединение было инициировано извне через Интернет и было направлено во внутреннюю сеть компании.


Изображение


На начальном этапе расследования стало очевидно, что конфигурация устройства позволила атаке состояться без блокировки или смягчения вредоносной активности. Кроме того, анализ журналов выявил запрос, вернувший код состояния 200, что подтверждает успешную обработку и дальнейшее успешное выполнение атаки. Чтобы предотвратить дальнейшую компрометацию, я предпринял меры по изоляции затронутого устройства.


Изображение


Учитывая, что атака была успешно выполнена, я упреждающе передал дело специалистам Tier 2 для более тщательного расследования. Аналитики Tier 2 обладают более глубокими знаниями и доступом к продвинутым инструментам, что позволяет им проводить детальный анализ угроз, оценивать возможное боковое перемещение и реализовывать соответствующие меры сдерживания и восстановления. Такое эскалирование необходимо для полного понимания инцидента и его эффективного смягчения, снижая риск дальнейшей компрометации.

Заключение


Изображение


Расследование было проведено успешно, предприняты соответствующие действия для смягчения последствий и обеспечения безопасности среды.

Спасибо, что уделили время прочтению. Ваш отзыв всегда приветствуется!

Скачать инструмент