Sploitus

Exploit for CVE-2023-22515-POC

kitploit · 2026-08-30

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-J3SEER-CVE-2023-22515-POC
# CVE-2023-22515

CVE-2023-22515 — критическая уязвимость, затрагивающая локальные экземпляры Confluence Server и Confluence Data Center; уязвимость нарушенного контроля доступа (Broken Access Control). Atlassian присвоил ей базовую оценку CVSS 10.0.

# Эксплойт

## Краткое описание:

  1. Из-за того, как перехватчики Xwork обрабатывают параметры, `/test.action?one=a` эквивалентно вызову `setOne()='a'`, а `/test.action?one.two=a` — вызову `getOne().setTwo()="a"`.

  2. Конечные точки `/setup/*` включают вызов `@ParameterSafe`, который позволяет использовать `set` и `get`, например, в . Однако, поскольку конечные точки  заблокированы после завершения настройки, можно использовать .