CVE-2023-22527 — Удалённое выполнение кода в Atlassian Confluence
Обзор
CVE-2023-22527 — это критическая уязвимость удалённого выполнения кода в Atlassian Confluence Data Center и Server. Данная уязвимость позволяет неаутентифицированным злоумышленникам выполнять произвольный код на уязвимых экземплярах Confluence через внедрение шаблонов в определённых конечных точках.
Основные факты
- CVE ID: CVE-2023-22527
- Оценка CVSS: 10.0 (критическая)
- Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CWE: CWE-94 (некорректный контроль генерации кода)
- Опубликовано: 16 января 2024 г.
- Производитель: Atlassian
- Продукт: Confluence Data Center и Server
Затронутые версии
Уязвимые версии
- Confluence Data Center и Server: 8.0.x — 8.5.4
- Confluence Data Center и Server: 8.6.x — 8.7.1
- Confluence Data Center и Server: 8.8.x — 8.8.0
Исправленные версии
- 8.5.5 или более поздняя в серии 8.5.x
- 8.7.2 или более поздняя в серии 8.7.x
- 8.8.1 или более поздняя в серии 8.8.x
Описание уязвимости
Данная уязвимость существует в механизме обработки шаблонов Confluence и затрагивает определённые конечные точки, которые обрабатывают данные шаблонов без надлежащей очистки. Уязвимость позволяет злоумышленникам внедрять вредоносный код шаблона, который выполняется на сервере, что приводит к удалённому выполнению кода.
Технические подробности
Уязвимость представляет собой серверную инъекцию шаблонов (Server-Side Template Injection, SSTI), которая возникает, когда:
- Пользовательский ввод передаётся в функции обработки шаблонов
- Шаблонизатор обрабатывает ввод без надлежащей санитизации
- Вредоносные директивы шаблонов выполняются на сервере
Уязвимость затрагивает определённые конечные точки Confluence, связанные с обработкой шаблонов, в частности:
- Функции рендеринга шаблонов
- Некоторые административные конечные точки
- Функции обработки контента
Векторы атаки
Основной вектор атаки
- Сетевой: удалённая эксплуатация без аутентификации через HTTP/HTTPS
- Сложность атаки: низкая — не требуется особых условий
- Необходимые привилегии: отсутствуют — доступ без аутентификации
- Взаимодействие с пользователем: не требуется
Цепочка атаки
- Злоумышленник находит уязвимый экземпляр Confluence
- Создаёт вредоносную полезную нагрузку для инъекции шаблонов
- Отправляет полезную нагрузку на уязвимую конечную точку
- Шаблонизатор обрабатывает вредоносный код
- Достигается удалённое выполнение кода на сервере
Оценка воздействия
Потенциальное воздействие
- Полная компрометация системы
- Эксфильтрация данных — утечка конфиденциальной информации
- Горизонтальное перемещение внутри сетевой инфраструктуры
- Атаки типа «отказ в обслуживании»
- Установка постоянных бэкдоров
- Повышение привилегий до системного уровня доступа
Бизнес-воздействие
- Критическое: полная компрометация инфраструктуры Confluence
- Утечка данных: доступ ко всему хранимому контенту и пользовательским данным
- Нарушение работы: потенциальное полное прерывание сервиса
- Нарушение соответствия требованиям: возможные регуляторные последствия
Хронология эксплуатации
- 2023-12: уязвимость обнаружена
- 2024-01-16: опубликован CVE и выпущены исправления
- 2024-01-17: замечены попытки публичной эксплуатации
- 2024-01-18: обнаружены массовые кампании сканирования
- 2024-01-20: подтверждена активная эксплуатация в дикой природе
Обнаружение и индикаторы
Сетевые индикаторы
- Необычные HTTP-запросы к конечным точкам Confluence
- Паттерны инъекции шаблонов в параметрах запросов
- Аномальное время ответа от сервера Confluence
- Неожиданные исходящие сетевые соединения
Системные индикаторы
- Необычные процессы, запущенные под учётной записью службы Confluence
- Неожиданные изменения файловой системы
- Новые сетевые слушатели на нестандартных портах
- Подозрительные журналы выполнения команд
Паттерны журналов для мониторинга
- Template processing errors
- Unusual parameter patterns
- Failed authentication followed by successful code execution
- Unexpected administrative actions
Смягчение последствий и устранение
Немедленные действия
- Немедленно установите обновления до исправленных версий
- Сетевая изоляция уязвимых экземпляров
- Мониторинг попыток эксплуатации
- Проверка журналов доступа на подозрительную активность
Долгосрочные меры безопасности
- Регулярные обновления безопасности
- Сегментация сети
- Развёртывание межсетевого экрана для веб-приложений (WAF)
- Мониторинг безопасности и журналирование
- Регулярные оценки безопасности
Экстренное реагирование
Если эксплуатация подозревается:
- Немедленно изолируйте затронутые системы
- Сохраните журналы и улики
- Оцените масштаб компрометации
- Запустите процедуры реагирования на инциденты
- Уведомите заинтересованные стороны по мере необходимости
Стратегии предотвращения
Технические меры контроля
- Проверка ввода и санитизация
- Изоляция шаблонов в песочнице и ограничения
- Принцип минимальных привилегий
- Контроль сетевого доступа
- Регулярное сканирование уязвимостей
Административные меры контроля
- Процессы управления исправлениями
- Обучение по вопросам безопасности
- Планирование реагирования на инциденты
- Регулярные оценки безопасности
- Процедуры управления изменениями
Ссылки и ресурсы
Официальные источники
Исследования в области безопасности
Инструменты и скрипты
- Обновления сканеров уязвимостей
- YARA-правила для обнаружения
- Сигнатуры IDS/IPS
Отказ от ответственности
Этот репозиторий предназначен только для образовательных и защитных целей. Представленная здесь информация должна использоваться для:
- Понимания уязвимости для лучшей защиты
- Внедрения надлежащих мер смягчения и контроля
- Разработки возможностей обнаружения
- Обучения команд безопасности об этой угрозе
Эта информация не должна использоваться для:
- Несанкционированного тестирования или эксплуатации
- Вредоносных действий
- Атак на системы, которыми вы не владеете или на тестирование которых у вас нет разрешения
Участие в разработке
Приветствуется вклад в улучшение документации, добавление правил обнаружения или совершенствование стратегий смягчения последствий. Пожалуйста, убедитесь, что все вклады сосредоточены на защитных мерах и принципах ответственного раскрытия информации.
Структура репозитория
Этот репозиторий содержит подробную документацию и ресурсы по CVE-2023-22527:
📚 Документация