Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515 — SOC 分析师演练:对 Confluence CVE-2023-22515 访问控制缺陷利用尝试进行分诊,涵盖日志分析、MITRE ATT&CK 映射和事件升级。 | Kitploit
工具/GitHubGitHub/borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515
防御工具漏洞分析Web安全渗透测试威胁情报学习与教育事件响应日志分析
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
borsch-appreciator/soc235---atlassian-confluence-broken-access-control-0-day-cve-2023-22515

SOC235---Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515

SOC 分析师演练:对 Confluence CVE-2023-22515 访问控制缺陷利用尝试进行分诊,涵盖日志分析、MITRE ATT&CK 映射和事件升级。

查看仓库
11个月前尚未审核

EVENTID-197

fieldValue
EventID197
Event TimeNov, 09, 2023, 09:47 AM
RuleSOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515
LevelSecurity Analyst
HostnameConfluence Data Center
Destination IP Address172.16.17.234
Source IP Address43.130.1.222
HTTP Request MethodGET
Requested URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
User-Agentcurl/7.88.1
Alert Trigger ReasonThis activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user.
Device ActionAllowed

初始告警初查

在开始调查时,我立即注意到该告警引用了 CVE-2023-22515。 根据 CVE.org,该漏洞的 CVSS 评分为 10.0(严重),其向量如下: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines 分解 CVSS 评分:

MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High 总体而言,如果该漏洞正在被积极利用,则应被视为高优先级事件,需要迅速上报。 我首先想确定的是,源 IP 是仅针对此端点,还是曾尝试与环境中的多个系统通信。 在日志中搜索源地址 43[.]130[.]1[.]222 返回了三个事件,均针对同一主机: 172[.]16[.]17[.]234(Confluence Data Center) 这表明该活动专门针对此服务器,而非广泛的网络扫描。

初步调查

网络事件 #1

网络事件 #2

网络事件 #3

分析

这一系列请求立即引起了注意:

server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action

这些 URL 与公开记录的、与 CVE-2023-22515 相关的利用活动高度吻合。 尤其令人担忧的是,这些请求均成功完成:

RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 成功的 HTTP 响应码表明这些请求已被 Confluence 服务器处理,而非被直接阻止。 此外,使用: curl/7.88.1

作为 User-Agent 十分可疑。合法用户通常通过 Web 浏览器访问 Confluence,而攻击者经常使用 curl 等命令行工具来自动化利用尝试。 根据目前收集到的证据:

源 IP 直接针对存在漏洞的 Confluence 服务器。 这些请求与 CVE-2023-22515 相关的已知利用路径匹配。 这些请求被接受并成功处理。 User-Agent 表明这是自动化活动,而非正常用户交互。

此时,我认为系统遭入侵的可能性极高。鉴于该漏洞的严重性以及调查期间观察到的证据,我会立即上报该事件,并建议隔离受影响的 Confluence 服务器,以防止任何进一步的恶意活动。

建议措施:

将受影响的 Confluence 主机从网络中隔离。 检查身份验证日志,查找未经授权的管理员账户创建。 检查审计日志,查找配置更改。 搜索与源 IP 相关的其他入侵指标。 核实是否安装了存在漏洞的 Confluence 版本。 应用供应商建议的修复和安全更新。 执行全面的范围评估,以确定是否建立了任何持久化机制。

此告警似乎是真实阳性,且很可能是利用 CVE-2023-22515 的尝试,这是一个严重的 Atlassian Confluence 漏洞,可导致未经授权的管理员账户创建。 攻击源自 43[.]130[.]1[.]222,并针对单个 Confluence Data Center 服务器。观察到的请求与已知的利用行为高度吻合,且成功的 HTTP 响应码表明这些请求已被应用程序处理。 根据现有证据,我会将此视为高优先级安全事件,并立即启动遏制和上报程序。 在 BizChat 上提供您的反馈

看起来命令 /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false、/setup/setupadministrator.action Request Method 以及 /setup/setupadministrator.action 均无异常地提交了,这令人担忧。基于这些发现,我会上报并建议立即隔离受影响的服务器。切换到 EndPoint Security

MITRE ATT&CK 映射

TacticInitial Access
TechniqueT1190 - Exploit Public-Facing Application
EvidenceAttempted exploitation of Confluence CVE-2023-22515.
TacticPersistence
TechniqueT1098 - Account Manipulation
EvidenceExploit chain was attempting to create a new administrator account.
TacticPrivilege Escalation
TechniqueT1078 - Valid Accounts
EvidenceSuccessful creation of an unauthorized administrator account would provide elevated privileges.
下载工具
FieldValue
Source Address43[.]130[.]1[.]222
Source Port42312
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false
Request MethodGET
Response Code200
User-Agentcurl/7.88.1
FieldValue
Source Address43[.]130[.]1[.]222
Source Port4323
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:47 AM
ValueProxy
Request URL/setup/setupadministrator.action
Request MethodPOST
Response Code302
User-Agentcurl/7.88.1
FieldValue
Source Address43[.]130[.]1[.]222
Source Port45321
Destination Address172[.]16[.]17[.]234
Destination Port80
TimeNov 09, 2023, 09:48 AM
ValueProxy
Request URL/setup/finishsetup.action
Request MethodPOST
Response Code200
User-Agentcurl/7.88.1