Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197 — I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access. | Kitploit
Инструменты/GitHubGitHub/arkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197
Vulnerability AnalysisWeb SecurityThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubarkha-corvus/letsdefend-soc235-atlassian-confluence-broken-access-control-0-day-cve-2023-22515-eventid-197

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
110 месяцев назадЕщё не проверено

Описание

I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.

Поделиться

LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-197

Я получил оповещение высокой степени серьезности, указывающее на возможную попытку эксплуатации CVE-2023-22515 — уязвимости нулевого дня в Atlassian Confluence. Оповещение показало подозрительный GET-запрос с внешнего IP-адреса, направленный на сервер Confluence, что свидетельствует о попытке получения несанкционированного доступа администратора.


Изображение

Уязвимость позволяет злоумышленнику отправлять специально сформированные запросы на экземпляр Confluence, что приводит к незаметному созданию учетных записей администратора и немедленному несанкционированному контролю. Эксплуатация обычно включает простой GET-запрос к уязвимой конечной точке с внешнего IP-адреса, что может предоставить злоумышленнику начальный доступ, возможность установки бэкдоров, перемещения по сети или хищения данных. Atlassian классифицирует эту уязвимость как критическую из-за легкости злоупотребления и потенциальной полной компрометации системы. Рекомендуемые действия включают применение патча от вендора, изоляцию затронутых серверов, анализ журналов на предмет подозрительных GET-запросов и новых учетных записей администратора, а также ротацию учетных данных и ключей, используемых Confluence.

VirusTotal & Threat Intel

В ходе расследования я проверил исходный IP-адрес 43[.]130[.]1[.]222 с помощью VirusTotal, чтобы оценить его репутацию. Анализ подтвердил, что этот IP-адрес помечен как вредоносный.

Изображение Изображение

Управление логами

Чтобы подтвердить наличие кибератаки, я также проанализировал журналы, используя IP-адрес 43[.]130[.]1[.]222 в качестве исходного, и выявил три соответствующие записи.


Изображение Изображение Изображение Изображение

Анализируя записи журнала, я заметил, что запрос /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false вернул код состояния 200. Этот ответ указывает на то, что запрос был успешно обработан, что говорит об успешном выполнении атаки.

Плейбук


Изображение

На основании результатов расследования трафик был идентифицирован как вредоносный.


Изображение

Исходя из расследования и доступных вариантов, наиболее подходящая классификация вектора атаки — "Other". Наблюдаемый вредоносный трафик не соответствует ни одной из предопределенных категорий, таких как Command Injection, IDOR, LFI/RFI, SQL Injection или XSS.


Изображение

После проверки журналов безопасности электронной почты с использованием как исходного, так и целевого IP-адресов я не нашел доказательств того, что это была запланированная проверка.


Изображение

IP-адрес 43.130.1.222 принадлежит внешней организации и является общедоступной конечной точкой, тогда как 172.16.17.234 назначен устройству во внутренней сети компании. Это указывает на то, что соединение было инициировано извне через Интернет и было направлено во внутреннюю сеть компании.


Изображение

На начальном этапе расследования стало очевидно, что конфигурация устройства позволила атаке состояться без блокировки или смягчения вредоносной активности. Кроме того, анализ журналов выявил запрос, вернувший код состояния 200, что подтверждает успешную обработку и дальнейшее успешное выполнение атаки. Чтобы предотвратить дальнейшую компрометацию, я предпринял меры по изоляции затронутого устройства.


Изображение

Учитывая, что атака была успешно выполнена, я упреждающе передал дело специалистам Tier 2 для более тщательного расследования. Аналитики Tier 2 обладают более глубокими знаниями и доступом к продвинутым инструментам, что позволяет им проводить детальный анализ угроз, оценивать возможное боковое перемещение и реализовывать соответствующие меры сдерживания и восстановления. Такое эскалирование необходимо для полного понимания инцидента и его эффективного смягчения, снижая риск дальнейшей компрометации.

Заключение


Изображение

Расследование было проведено успешно, предприняты соответствующие действия для смягчения последствий и обеспечения безопасности среды.

Спасибо, что уделили время прочтению. Ваш отзыв всегда приветствуется!

Скачать инструмент