
Разбор SOC-аналитиком попытки эксплуатации broken access control в Confluence CVE-2023-22515, включая анализ логов, сопоставление с MITRE ATT&CK и эскалацию инцидента.
| field | Value |
|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
Начиная это расследование, я сразу заметил, что в оповещении упоминается CVE-2023-22515. Согласно CVE.org, эта уязвимость имеет оценку CVSS 10.0 (критическая) со следующим вектором: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines Разбор оценки CVSS:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High В целом, если эта уязвимость активно эксплуатируется, это следует считать инцидентом высокого приоритета, который необходимо быстро эскалировать. Первое, что я хотел определить, — нацелен ли исходный IP только на эту конечную точку или он пытался взаимодействовать с несколькими системами в инфраструктуре. Поиск в логах по исходному адресу 43[.]130[.]1[.]222 вернул три события, все нацеленные на один и тот же хост: 172[.]16[.]17[.]234 (Confluence Data Center) Это говорит о том, что активность была сосредоточена именно на этом сервере, а не на широком сканировании сети.
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
Последовательность запросов сразу бросилась в глаза:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
Эти URL-адреса тесно совпадают с публично задокументированной активностью по эксплуатации, связанной с CVE-2023-22515. Особую тревогу вызывает то, что запросы завершились успешно:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 Успешные коды HTTP-ответов указывают на то, что запросы были обработаны сервером Confluence, а не заблокированы сразу. Кроме того, использование: curl/7.88.1
в качестве User-Agent подозрительно. Легитимные пользователи обычно получают доступ к Confluence через веб-браузер, тогда как злоумышленники часто используют инструменты командной строки, такие как curl, для автоматизации попыток эксплуатации. На основании собранных на данный момент доказательств:
Исходный IP напрямую нацелен на уязвимый сервер Confluence. Запросы соответствуют известным путям эксплуатации, связанным с CVE-2023-22515. Запросы были приняты и успешно обработаны. User-Agent указывает на автоматизированную активность, а не на обычное взаимодействие пользователя.
На данный момент я бы оценил вероятность компрометации как чрезвычайно высокую. Учитывая серьёзность уязвимости и доказательства, наблюдаемые в ходе расследования, я бы немедленно эскалировал инцидент и рекомендовал поместить затронутый сервер Confluence в карантин, чтобы предотвратить любую дополнительную вредоносную активность.
Изолировать затронутый хост Confluence от сети. Проверить логи аутентификации на предмет создания несанкционированной учётной записи администратора. Изучить журналы аудита на предмет изменений конфигурации. Выполнить поиск дополнительных индикаторов компрометации, связанных с исходным IP. Проверить, установлена ли уязвимая версия Confluence. Применить рекомендованные производителем меры по устранению и обновления безопасности. Провести полную оценку масштаба, чтобы определить, были ли установлены какие-либо механизмы закрепления.
Это оповещение, по-видимому, является истинно положительным и вероятной попыткой эксплуатации CVE-2023-22515 — критической уязвимости Atlassian Confluence, которая может позволить создать несанкционированную учётную запись администратора. Атака исходила от 43[.]130[.]1[.]222 и была нацелена на один сервер Confluence Data Center. Наблюдаемые запросы тесно совпадают с известным поведением при эксплуатации, а успешные коды HTTP-ответов указывают на то, что запросы были обработаны приложением. На основании имеющихся доказательств я бы рассматривал это как инцидент безопасности высокого приоритета и немедленно инициировал процедуры локализации и эскалации. Оставьте свой отзыв в BizChat
Похоже, что команды /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false, /setup/setupadministrator.action Request Method и /setup/setupadministrator.action все прошли без проблем, что вызывает тревогу. С учётом этих находок я бы эскалировал и рекомендовал немедленный карантин затронутого сервера. Переключаюсь на EndPoint Security
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Attempted exploitation of Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | Exploit chain was attempting to create a new administrator account. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | Successful creation of an unauthorized administrator account would provide elevated privileges. |