Sploitus

Exploit for CVE-2023-22515-Scan.

kitploit · 2026-09-03

Exploit Code

MARKDOWN163 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-EDSONJT81-CVE-2023-22515-SCAN.
# CVE-2023-22515-Scan

## Описание

Это простой сканер для CVE-2023-22515 — критической уязвимости в Atlassian Confluence Data Center и Server, которая активно эксплуатируется злоумышленниками для «создания неавторизованных учётных записей администратора Confluence и доступа к экземплярам Confluence». Изначально уязвимость была описана как проблема «повышения привилегий», но позже Atlassian изменила классификацию на «нарушение контроля доступа» в своём уведомлении о безопасности.

## Хронология CVE-2023-22515

  * 4 октября 2023: Atlassian публикует уведомление о безопасности по CVE-2023-22515, которое описывает её как критическую уязвимость «повышения привилегий» в Atlassian Confluence Data Center. В уведомлении указаны уязвимые версии, исправленные версии, обходные меры и индикаторы компрометации.
  * 5 октября 2023: Агентство CISA США добавляет CVE-2023-22515 в свой каталог известных эксплуатируемых уязвимостей. В тот же день Rapid7 обновляет свою статью по CVE-2023-22515, изначально опубликованную 4 октября, упоминая, что исследователь безопасности Rapid7 Stephen Fewer подтвердил, что уязвимость полностью неаутентифицирована и тривиально эксплуатируется. В обновлении также указано, что Rapid7 использовала конечную точку `/server-info.action` для эксплуатации, что отличается от конечных точек, упомянутых в уведомлении Atlassian.
  * 6 октября 2023: Atlassian изменяет описание CVE-2023-22515 в своём уведомлении о безопасности с «повышение привилегий» на «нарушение контроля доступа».



## Детали CVE-2023-22515-Scan

Это простой сканер, который пытается определить статус уязвимости Atlassian Confluence, выполняя до двух HTTP GET-запросов на каждый хост и анализируя ответы:

  * GET-запрос к предоставленному URL (должен быть базовым URL приложения) для проверки того, что цель является Atlassian Confluence, и получения версии продукта.
  * GET-запрос к `/server-info.action` для проверки кода ответа. Сравнение патчей показало, что патч для CVE-2023-22515 полностью удаляет конечную точку `/server-info.action`. Во время тестирования наблюдалось следующее поведение этой конечной точки: 
    * Незатронутые версии (до 8.0.0) отвечают статус-кодом 404
    * Уязвимые версии отвечают статус-кодом 200
    * Исправленные версии отвечают статус-кодом 302



## Протестированные версии

Сканер был успешно протестирован на следующих версиях Atlassian Confluence Server:

  * 7.4.10 (не затронута)
  * 8.4.2 (уязвима)
  * 8.4.3 (исправлена)
  * 8.5.0 (уязвима)
  * 8.6.0 (последний образ Docker — исправлена)



Поскольку скрипт тестировался на ограниченном числе версий Atlassian Confluence Server, _сканер может быть не полностью надёжным, особенно для Confluence Data Center или непроверенных версий Confluence Server_.

## Установка

  * Клонируйте репозиторий



root@kitploit:~
    
    
    git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
    

  * Перейдите в созданную директорию



root@kitploit:~
    
    
    cd CVE-2023-22515-Scan
    

  * Установите зависимости с помощью pip. В зависимости от вашей локальной настройки python3 необходимые команды будут либо:



root@kitploit:~
    
    
    pip install -r requirements.txt
    

либо:

root@kitploit:~
    
    
    pip3 install -r requirements.txt
    

## Использование

root@kitploit:~
    
    
    usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
    
    Scan Atlassian Confluence web instances for CVE-2023-22515
    
    options:
      -h, --help     show this help message and exit
      -f FILE        File containing a list of URLs to scan
      -t TARGETS     Comma-separated list of URLs to scan
      -o OUTPUT_DIR  Output directory
    

например:

root@kitploit:~
    
    
    python cve_2023_22515_scan.py -f urls.txt -o results
    

root@kitploit:~
    
    
    python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
    

## Статусы уязвимости

  * `likely vulnerable`: Цель работает на уязвимой версии (или версию не удалось определить) и имеет доступную уязвимую конечную точку `/server-info.action`.
  * `likely not exploitable`: Цель работает на уязвимой версии, но конечная точка `/server-info.action` недоступна, что означает, что она, вероятно, исправлена.
  * `not vulnerable`: Цель не работает на уязвимой версии, или версию не удалось определить, и конечная точка `/server-info.action` была недоступна.
  * `unknown`: Статус уязвимости не удалось определить из-за ошибки при попытке доступа к конечной точке `/server-info.action`.



## Выходные файлы

  * `cve_2023_22515_scan.json` — JSON-файл с версией продукта, статусом уязвимости и другой соответствующей информацией для всех систем, распознанных скриптом. Пример содержимого:



root@kitploit:~
    
    
    [
      {
        "target_url": "http://192.168.91.202:8091",
        "product": "Atlassian Confluence",
        "version": "8.5.0",
        "vulnerability_status": "likely vulnerable"
      },
      {
        "target_url": "http://192.168.91.200:8090",
        "product": "Atlassian Confluence",
        "version": "8.4.3",
        "vulnerability_status": "not vulnerable"
      }
    ]
    

  * `cve_2023_22515_scan.txt` — Текстовый файл с читаемой разбивкой результатов. Он идентичен отчёту, выводимому в консоль (за исключением ANSI-цветов). Пример содержимого:



root@kitploit:~
    
    
    http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
    http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
    

## Исправление

Пожалуйста, обратитесь к официальному уведомлению о безопасности для получения информации о затронутых и исправленных версиях.

## Пример вывода

![example_output](https://assets.kitploit.com/production/public/readmes/25027/362afbc7270f737a70294a726276eed57a034830927a0a4527eeb2b9cde10abe.png)