Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — Разбор SOC-аналитиком попытки эксплуатации broken access control в Confluence CVE-2023-22515, включая анализ логов, сопоставление с MITRE ATT&CK и эскалацию инцидента. | Kitploit
Инструменты/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
Оборонительные ИнструментыАнализ уязвимостейВеб-безопасностьТестирование на ПроникновениеРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

Разбор SOC-аналитиком попытки эксплуатации broken access control в Confluence CVE-2023-22515, включая анализ логов, сопоставление с MITRE ATT&CK и эскалацию инцидента.

Репозиторий
11 месяц назадЕщё не проверено
Поделиться

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

Первый взгляд на оповещение

Начиная это расследование, я сразу заметил, что в оповещении упоминается CVE-2023-22515. Согласно CVE.org, эта уязвимость имеет оценку CVSS 10.0 (критическая) со следующим вектором: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Разбор оценки CVSS:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High В целом, если эта уязвимость активно эксплуатируется, это следует считать инцидентом высокого приоритета, который необходимо быстро эскалировать. Первое, что я хотел определить, — нацелен ли исходный IP только на эту конечную точку или он пытался взаимодействовать с несколькими системами в инфраструктуре. Поиск в логах по исходному адресу 43[.]130[.]1[.]222 вернул три события, все нацеленные на один и тот же хост: 172[.]16[.]17[.]234 (Confluence Data Center) Это говорит о том, что активность была сосредоточена именно на этом сервере, а не на широком сканировании сети.

Первоначальное расследование

Сетевое событие №1

FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1

Сетевое событие №2

FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1

Сетевое событие №3

FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1

Анализ

Последовательность запросов сразу бросилась в глаза:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

Эти URL-адреса тесно совпадают с публично задокументированной активностью по эксплуатации, связанной с CVE-2023-22515. Особую тревогу вызывает то, что запросы завершились успешно:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Успешные коды HTTP-ответов указывают на то, что запросы были обработаны сервером Confluence, а не заблокированы сразу. Кроме того, использование: curl/7.88.1

в качестве User-Agent подозрительно. Легитимные пользователи обычно получают доступ к Confluence через веб-браузер, тогда как злоумышленники часто используют инструменты командной строки, такие как curl, для автоматизации попыток эксплуатации. На основании собранных на данный момент доказательств:

Исходный IP напрямую нацелен на уязвимый сервер Confluence. Запросы соответствуют известным путям эксплуатации, связанным с CVE-2023-22515. Запросы были приняты и успешно обработаны. User-Agent указывает на автоматизированную активность, а не на обычное взаимодействие пользователя.

На данный момент я бы оценил вероятность компрометации как чрезвычайно высокую. Учитывая серьёзность уязвимости и доказательства, наблюдаемые в ходе расследования, я бы немедленно эскалировал инцидент и рекомендовал поместить затронутый сервер Confluence в карантин, чтобы предотвратить любую дополнительную вредоносную активность.

Рекомендуемые действия:

Изолировать затронутый хост Confluence от сети. Проверить логи аутентификации на предмет создания несанкционированной учётной записи администратора. Изучить журналы аудита на предмет изменений конфигурации. Выполнить поиск дополнительных индикаторов компрометации, связанных с исходным IP. Проверить, установлена ли уязвимая версия Confluence. Применить рекомендованные производителем меры по устранению и обновления безопасности. Провести полную оценку масштаба, чтобы определить, были ли установлены какие-либо механизмы закрепления.

Это оповещение, по-видимому, является истинно положительным и вероятной попыткой эксплуатации CVE-2023-22515 — критической уязвимости Atlassian Confluence, которая может позволить создать несанкционированную учётную запись администратора. Атака исходила от 43[.]130[.]1[.]222 и была нацелена на один сервер Confluence Data Center. Наблюдаемые запросы тесно совпадают с известным поведением при эксплуатации, а успешные коды HTTP-ответов указывают на то, что запросы были обработаны приложением. На основании имеющихся доказательств я бы рассматривал это как инцидент безопасности высокого приоритета и немедленно инициировал процедуры локализации и эскалации. Оставьте свой отзыв в BizChat

Похоже, что команды /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method и /setup/setupadministrator.action все прошли без проблем, что вызывает тревогу. С учётом этих находок я бы эскалировал и рекомендовал немедленный карантин затронутого сервера. Переключаюсь на EndPoint Security

Сопоставление с MITRE ATT&CK

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceAttempted exploitation of Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceExploit chain was attempting to create a new administrator account.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceSuccessful creation of an unauthorized administrator account would provide elevated privileges.
Скачать инструмент