## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-EDSONJT81-CVE-2023-22515-SCAN.
# CVE-2023-22515-Scan
## Описание
Это простой сканер для CVE-2023-22515 — критической уязвимости в Atlassian Confluence Data Center и Server, которая активно эксплуатируется злоумышленниками для «создания неавторизованных учётных записей администратора Confluence и доступа к экземплярам Confluence». Изначально уязвимость была описана как проблема «повышения привилегий», но позже Atlassian изменила классификацию на «нарушение контроля доступа» в своём уведомлении о безопасности.
## Хронология CVE-2023-22515
* 4 октября 2023: Atlassian публикует уведомление о безопасности по CVE-2023-22515, которое описывает её как критическую уязвимость «повышения привилегий» в Atlassian Confluence Data Center. В уведомлении указаны уязвимые версии, исправленные версии, обходные меры и индикаторы компрометации.
* 5 октября 2023: Агентство CISA США добавляет CVE-2023-22515 в свой каталог известных эксплуатируемых уязвимостей. В тот же день Rapid7 обновляет свою статью по CVE-2023-22515, изначально опубликованную 4 октября, упоминая, что исследователь безопасности Rapid7 Stephen Fewer подтвердил, что уязвимость полностью неаутентифицирована и тривиально эксплуатируется. В обновлении также указано, что Rapid7 использовала конечную точку `/server-info.action` для эксплуатации, что отличается от конечных точек, упомянутых в уведомлении Atlassian.
* 6 октября 2023: Atlassian изменяет описание CVE-2023-22515 в своём уведомлении о безопасности с «повышение привилегий» на «нарушение контроля доступа».
## Детали CVE-2023-22515-Scan
Это простой сканер, который пытается определить статус уязвимости Atlassian Confluence, выполняя до двух HTTP GET-запросов на каждый хост и анализируя ответы:
* GET-запрос к предоставленному URL (должен быть базовым URL приложения) для проверки того, что цель является Atlassian Confluence, и получения версии продукта.
* GET-запрос к `/server-info.action` для проверки кода ответа. Сравнение патчей показало, что патч для CVE-2023-22515 полностью удаляет конечную точку `/server-info.action`. Во время тестирования наблюдалось следующее поведение этой конечной точки:
* Незатронутые версии (до 8.0.0) отвечают статус-кодом 404
* Уязвимые версии отвечают статус-кодом 200
* Исправленные версии отвечают статус-кодом 302
## Протестированные версии
Сканер был успешно протестирован на следующих версиях Atlassian Confluence Server:
* 7.4.10 (не затронута)
* 8.4.2 (уязвима)
* 8.4.3 (исправлена)
* 8.5.0 (уязвима)
* 8.6.0 (последний образ Docker — исправлена)
Поскольку скрипт тестировался на ограниченном числе версий Atlassian Confluence Server, _сканер может быть не полностью надёжным, особенно для Confluence Data Center или непроверенных версий Confluence Server_.
## Установка
* Клонируйте репозиторий
root@kitploit:~
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
* Перейдите в созданную директорию
root@kitploit:~
cd CVE-2023-22515-Scan
* Установите зависимости с помощью pip. В зависимости от вашей локальной настройки python3 необходимые команды будут либо:
root@kitploit:~
pip install -r requirements.txt
либо:
root@kitploit:~
pip3 install -r requirements.txt
## Использование
root@kitploit:~
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
например:
root@kitploit:~
python cve_2023_22515_scan.py -f urls.txt -o results
root@kitploit:~
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
## Статусы уязвимости
* `likely vulnerable`: Цель работает на уязвимой версии (или версию не удалось определить) и имеет доступную уязвимую конечную точку `/server-info.action`.
* `likely not exploitable`: Цель работает на уязвимой версии, но конечная точка `/server-info.action` недоступна, что означает, что она, вероятно, исправлена.
* `not vulnerable`: Цель не работает на уязвимой версии, или версию не удалось определить, и конечная точка `/server-info.action` была недоступна.
* `unknown`: Статус уязвимости не удалось определить из-за ошибки при попытке доступа к конечной точке `/server-info.action`.
## Выходные файлы
* `cve_2023_22515_scan.json` — JSON-файл с версией продукта, статусом уязвимости и другой соответствующей информацией для всех систем, распознанных скриптом. Пример содержимого:
root@kitploit:~
[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
* `cve_2023_22515_scan.txt` — Текстовый файл с читаемой разбивкой результатов. Он идентичен отчёту, выводимому в консоль (за исключением ANSI-цветов). Пример содержимого:
root@kitploit:~
http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
## Исправление
Пожалуйста, обратитесь к официальному уведомлению о безопасности для получения информации о затронутых и исправленных версиях.
## Пример вывода
