
Сканер для CVE-2023-22515 — Уязвимость нарушенного контроля доступа в Atlassian Confluence
Это простой сканер для CVE-2023-22515 — критической уязвимости в Atlassian Confluence Data Center и Server, которая активно эксплуатируется злоумышленниками в дикой природе с целью "создания несанкционированных учётных записей администратора Confluence и получения доступа к экземплярам Confluence". Изначально уязвимость была описана как проблема "повышения привилегий", но позже Atlassian изменила классификацию на "нарушенный контроль доступа" в своём security advisory.
/server-info.action для воспроизведения проблемы, что отличается от endpoints, указанных в advisory Atlassian.Это простой сканер, который пытается определить статус уязвимости Atlassian Confluence, выполняя до двух HTTP GET запросов на каждый хост и анализируя ответы:
/server-info.action для проверки кода ответа. Сравнение патчей показало, что исправление для CVE-2023-22515 полностью удаляет endpoint /server-info.action. Во время тестирования для этого endpoint наблюдалось следующее поведение:
Сканер был успешно протестирован на следующих версиях Atlassian Confluence Server:
Поскольку скрипт был протестирован на ограниченном количестве версий Atlassian Confluence Server, сканер может быть не полностью надёжным, особенно для Confluence Data Center или для непротестированных версий Confluence Server.
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
либо:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
например:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: Цель запущена на уязвимой версии (или версию не удалось определить) и имеет доступный уязвимый endpoint /server-info.action.likely not exploitable: Цель запущена на уязвимой версии, но endpoint /server-info.action недоступен, что означает, что он, вероятно, исправлен.not vulnerable: Цель не запущена на уязвимой версии, или версию не удалось определить, и endpoint /server-info.action был недоступен.unknown: Статус уязвимости не удалось определить, поскольку при попытке доступа к endpoint /server-info.action произошла ошибка.cve_2023_22515_scan.json — JSON-файл с версией продукта, статусом уязвимости и другой соответствующей информацией для любых систем, распознанных скриптом. Пример содержимого:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt — текстовый файл с удобочитаемой разбивкой результатов. Он идентичен отчёту, выводимому в консоль (за вычетом ANSI-цветов). Пример содержимого:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
Пожалуйста, обратитесь к официальному security advisory за информацией о затронутых и исправленных версиях.
