SOC 分析师演练:对 Confluence CVE-2023-22515 访问控制缺陷利用尝试进行分诊,涵盖日志分析、MITRE ATT&CK 映射和事件升级。
| field | Value |
|---|---|
| EventID | 197 |
| Event Time | Nov, 09, 2023, 09:47 AM |
| Rule | SOC235 - Atlassian Confluence Broken Access Control 0-Day CVE-2023-22515 |
| Level | Security Analyst |
| Hostname | Confluence Data Center |
| Destination IP Address | 172.16.17.234 |
| Source IP Address | 43.130.1.222 |
| HTTP Request Method | GET |
| Requested URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| User-Agent | curl/7.88.1 |
| Alert Trigger Reason | This activity may be indicative of an attempt to exploit the CVE-2023-22515 vulnerability, which could potentially lead to create a new administrator user. |
| Device Action | Allowed |
在开始调查时,我立即注意到该告警引用了 CVE-2023-22515。 根据 CVE.org,该漏洞的 CVSS 评分为 10.0(严重),其向量如下: Plain Text1CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HShow more lines 分解 CVSS 评分:
MetricValueAttack Vector (AV)NetworkAttack Complexity (AC)LowPrivileges Required (PR)NoneUser Interaction (UI)NoneScope (S)ChangedConfidentiality (C)HighIntegrity (I)HighAvailability (A)High 总体而言,如果该漏洞正在被积极利用,则应被视为高优先级事件,需要迅速上报。 我首先想确定的是,源 IP 是仅针对此端点,还是曾尝试与环境中的多个系统通信。 在日志中搜索源地址 43[.]130[.]1[.]222 返回了三个事件,均针对同一主机: 172[.]16[.]17[.]234(Confluence Data Center) 这表明该活动专门针对此服务器,而非广泛的网络扫描。
这一系列请求立即引起了注意:
server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false setup/setupadministrator.action setup/finishsetup.action
这些 URL 与公开记录的、与 CVE-2023-22515 相关的利用活动高度吻合。 尤其令人担忧的是,这些请求均成功完成:
RequestResponseserver-info.action200setupadministrator.action302finishsetup.action200 成功的 HTTP 响应码表明这些请求已被 Confluence 服务器处理,而非被直接阻止。 此外,使用: curl/7.88.1
作为 User-Agent 十分可疑。合法用户通常通过 Web 浏览器访问 Confluence,而攻击者经常使用 curl 等命令行工具来自动化利用尝试。 根据目前收集到的证据:
源 IP 直接针对存在漏洞的 Confluence 服务器。 这些请求与 CVE-2023-22515 相关的已知利用路径匹配。 这些请求被接受并成功处理。 User-Agent 表明这是自动化活动,而非正常用户交互。
此时,我认为系统遭入侵的可能性极高。鉴于该漏洞的严重性以及调查期间观察到的证据,我会立即上报该事件,并建议隔离受影响的 Confluence 服务器,以防止任何进一步的恶意活动。
将受影响的 Confluence 主机从网络中隔离。 检查身份验证日志,查找未经授权的管理员账户创建。 检查审计日志,查找配置更改。 搜索与源 IP 相关的其他入侵指标。 核实是否安装了存在漏洞的 Confluence 版本。 应用供应商建议的修复和安全更新。 执行全面的范围评估,以确定是否建立了任何持久化机制。
此告警似乎是真实阳性,且很可能是利用 CVE-2023-22515 的尝试,这是一个严重的 Atlassian Confluence 漏洞,可导致未经授权的管理员账户创建。 攻击源自 43[.]130[.]1[.]222,并针对单个 Confluence Data Center 服务器。观察到的请求与已知的利用行为高度吻合,且成功的 HTTP 响应码表明这些请求已被应用程序处理。 根据现有证据,我会将此视为高优先级安全事件,并立即启动遏制和上报程序。 在 BizChat 上提供您的反馈
看起来命令 /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false、/setup/setupadministrator.action Request Method 以及 /setup/setupadministrator.action 均无异常地提交了,这令人担忧。基于这些发现,我会上报并建议立即隔离受影响的服务器。切换到 EndPoint Security
| Tactic | Initial Access |
|---|---|
| Technique | T1190 - Exploit Public-Facing Application |
| Evidence | Attempted exploitation of Confluence CVE-2023-22515. |
| Tactic | Persistence |
|---|---|
| Technique | T1098 - Account Manipulation |
| Evidence | Exploit chain was attempting to create a new administrator account. |
| Tactic | Privilege Escalation |
|---|---|
| Technique | T1078 - Valid Accounts |
| Evidence | Successful creation of an unauthorized administrator account would provide elevated privileges. |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 42312 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false |
| Request Method | GET |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 4323 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:47 AM |
| Value | Proxy |
| Request URL | /setup/setupadministrator.action |
| Request Method | POST |
| Response Code | 302 |
| User-Agent | curl/7.88.1 |
| Field | Value |
|---|
| Source Address | 43[.]130[.]1[.]222 |
| Source Port | 45321 |
| Destination Address | 172[.]16[.]17[.]234 |
| Destination Port | 80 |
| Time | Nov 09, 2023, 09:48 AM |
| Value | Proxy |
| Request URL | /setup/finishsetup.action |
| Request Method | POST |
| Response Code | 200 |
| User-Agent | curl/7.88.1 |