
Легковесный сканер для CVE-2023-22515, который обнаруживает уязвимые экземпляры Atlassian Confluence путем проверки конечной точки /server-info.action и анализа HTTP-кодов ответа.
Это простой сканер для CVE-2023-22515 — критической уязвимости в Atlassian Confluence Data Center и Server, которая активно эксплуатируется злоумышленниками для «создания неавторизованных учётных записей администратора Confluence и доступа к экземплярам Confluence». Изначально уязвимость была описана как проблема «повышения привилегий», но позже Atlassian изменила классификацию на «нарушение контроля доступа» в своём уведомлении о безопасности.
/server-info.action для эксплуатации, что отличается от конечных точек, упомянутых в уведомлении Atlassian.Это простой сканер, который пытается определить статус уязвимости Atlassian Confluence, выполняя до двух HTTP GET-запросов на каждый хост и анализируя ответы:
/server-info.action для проверки кода ответа. Сравнение патчей показало, что патч для CVE-2023-22515 полностью удаляет конечную точку /server-info.action. Во время тестирования наблюдалось следующее поведение этой конечной точки:
Сканер был успешно протестирован на следующих версиях Atlassian Confluence Server:
Поскольку скрипт тестировался на ограниченном числе версий Atlassian Confluence Server, сканер может быть не полностью надёжным, особенно для Confluence Data Center или непроверенных версий Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
либо:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
например:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: Цель работает на уязвимой версии (или версию не удалось определить) и имеет доступную уязвимую конечную точку /server-info.action.likely not exploitable: Цель работает на уязвимой версии, но конечная точка /server-info.action недоступна, что означает, что она, вероятно, исправлена.not vulnerable: Цель не работает на уязвимой версии, или версию не удалось определить, и конечная точка /server-info.action была недоступна.unknown: Статус уязвимости не удалось определить из-за ошибки при попытке доступа к конечной точке /server-info.action.cve_2023_22515_scan.json — JSON-файл с версией продукта, статусом уязвимости и другой соответствующей информацией для всех систем, распознанных скриптом. Пример содержимого:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt — Текстовый файл с читаемой разбивкой результатов. Он идентичен отчёту, выводимому в консоль (за исключением ANSI-цветов). Пример содержимого:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Пожалуйста, обратитесь к официальному уведомлению о безопасности для получения информации о затронутых и исправленных версиях.
