CVE-2023-22515
Sobre
A Atlassian foi informada de um problema relatado por um punhado de clientes em que atacantes externos podem ter explorado uma vulnerabilidade anteriormente desconhecida em instâncias publicamente acessíveis do Confluence Data Center e Server para criar contas de administrador não autorizadas do Confluence e acessar instâncias do Confluence.
Os sites do Atlassian Cloud não são afetados por esta vulnerabilidade. Se o seu site do Confluence for acessado por meio de um domínio atlassian.net, ele é hospedado pela Atlassian e não é vulnerável a este problema.
Análise do analista Rainforest
Esta é uma falha de controle de acesso quebrado no Confluence Data Center e Server que permite a um atacante externo e não autenticado alcançar a funcionalidade de configuração (setup) em uma instância publicamente acessível e criar sua própria conta de administrador. Em vez de injetar código, o atacante abusa de endpoints indevidamente protegidos para conceder a si mesmo direitos totais de administrador, então faz login e opera a instância como um administrador legítimo, a partir do que se segue naturalmente o comprometimento adicional.
A Atlassian divulgou isto depois que clientes reais já haviam sido atingidos, e a atividade foi atribuída a um ator ligado a um Estado, portanto a janela de exploração antecede o comunicado e qualquer instância exposta deve ser investigada, não apenas atualizada. O Confluence comumente armazena documentação interna, credenciais e ligações para outros sistemas, portanto uma conta de administrador criada pelo atacante é um trampolim por todo o ambiente. Atualize para uma versão corrigida imediatamente e, como a correção não remove contas já plantadas, audite a lista de usuários em busca de administradores desconhecidos ou recém-criados, revise as ações administrativas recentes e as instalações de add-ons, e rotacione credenciais e tokens alcançáveis a partir do servidor. Se a instância estava exposta à internet antes da correção, presuma tomada de controle e investigue de acordo.
Referências
- http://packetstormsecurity.com/files/175225/Atlassian-Confluence-Unauthenticated-Remote-Code-Execution.html
- https://confluence.atlassian.com/display/KB/FAQ+for+CVE-2023-22515
- https://confluence.atlassian.com/pages/viewpage.action?pageId=1295682276
- https://jira.atlassian.com/browse/CONFSERVER-92475
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-22515
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-22515?
A Atlassian foi informada de um problema relatado por um punhado de clientes em que atacantes externos podem ter explorado uma vulnerabilidade anteriormente desconhecida em instâncias publicamente acessíveis do Confluence Data Center e Server para criar contas de administrador não autorizadas do Confluence e acessar instâncias do Confluence. Os sites do Atlassian Cloud não são afetados por esta vulnerabilidade.
Qual a gravidade de CVE-2023-22515?
CVE-2023-22515 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-22515 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-22515?
Os avisos públicos listam como afetados: confluence data center, confluence server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-22515?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
