Volver a Labs
Alerta de Seguridad

CVE-2023-22515

Acerca de

Atlassian ha tenido conocimiento de un problema reportado por un puñado de clientes en el que atacantes externos podrían haber explotado una vulnerabilidad previamente desconocida en instancias de Confluence Data Center y Server accesibles públicamente para crear cuentas de administrador de Confluence no autorizadas y acceder a las instancias de Confluence.

Los sitios de Atlassian Cloud no se ven afectados por esta vulnerabilidad. Si se accede a su sitio de Confluence a través de un dominio atlassian.net, está alojado por Atlassian y no es vulnerable a este problema.

Debilidad (CWE):CWE-20

Análisis del analista Rainforest

Esta es una falla de control de acceso roto en Confluence Data Center y Server que permite a un atacante externo no autenticado alcanzar la funcionalidad de configuración inicial en una instancia accesible públicamente y crear su propia cuenta de administrador. En lugar de inyectar código, el atacante abusa de endpoints protegidos inadecuadamente para otorgarse plenos derechos de administrador, luego inicia sesión y opera la instancia como un administrador legítimo, a partir de lo cual sigue naturalmente un compromiso mayor.

Atlassian divulgó esto después de que clientes reales ya habían sido afectados, y la actividad se vinculó a un actor asociado a un estado, así que la ventana de explotación es anterior al aviso y toda instancia expuesta debe investigarse, no solo actualizarse. Confluence comúnmente almacena documentación interna, credenciales y enlaces a otros sistemas, de modo que una cuenta de administrador creada por el atacante es un trampolín a través del entorno. Actualice a una versión corregida de inmediato y, dado que el parcheo no elimina las cuentas ya plantadas, audite la lista de usuarios en busca de administradores desconocidos o creados recientemente, revise las acciones administrativas y las instalaciones de complementos recientes, y rote las credenciales y tokens accesibles desde el servidor. Si la instancia estaba expuesta a internet antes del parcheo, asuma la toma de control e investigue en consecuencia.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-22515?

Atlassian ha tenido conocimiento de un problema reportado por un puñado de clientes en el que atacantes externos podrían haber explotado una vulnerabilidad previamente desconocida en instancias de Confluence Data Center y Server accesibles públicamente para crear cuentas de administrador de Confluence no autorizadas y acceder a las instancias de Confluence.

¿Qué tan grave es CVE-2023-22515?

CVE-2023-22515 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-22515?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-22515?

Los avisos públicos listan como afectados: confluence data center, confluence server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-22515?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email