← volver
CVE-2023-22515criticalbajo ataqueransomwareCWE-20

CVE-2023-22515

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 10epss 99%
de la publicación al arma2 días
Publicada en NVD4 oct
1ª PoC+2d
metasploit4 oct
CISA KEV+1d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
53 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-10-13

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Check all affected Confluence instances for evidence of compromise per vendor instructions and report any positive findings to CISA.

Resumen

Falha de controle de acesso quebrado (Broken Access Control) no Confluence Data Center e Server que permite a um atacante não autenticado, com acesso de rede à instância, criar uma conta de administrador Confluence a partir do zero. Uma vez com conta de admin, o atacante tem controle total da instância — incluindo a possibilidade de instalar plugins maliciosos para execução de código. Atlassian confirmou exploração ativa por um ator estatal antes mesmo da divulgação pública, e a CISA incluiu a falha no catálogo KEV.

Detalle técnico

A causa raiz é CWE-284 (Improper Access Control), classificada pela Atlassian como Broken Access Control / Broken Authentication & Session Management (BASM). Os endpoints de setup do Confluence (`/setup/setupadministrator.action`, `/setup/finishsetup.action` e demais sob `/setup/*`) existem para o assistente de instalação inicial, quando a instância ainda não tem administrador configurado. O bug é que esses endpoints permanecem acessíveis mesmo depois que a instância já foi configurada e está em produção — não há verificação server-side que bloqueie o fluxo de setup uma vez que o setup já foi concluído.

Isso permite que um requisitante HTTP não autenticado invoque o fluxo de criação de administrador diretamente, sem passar por nenhuma camada de autenticação anterior. O atacante não controla dados de aplicação complexos; ele controla apenas a requisição HTTP ao endpoint de setup, o que é suficiente para acionar a lógica que cria um usuário e o adiciona ao grupo `confluence-administrators`.

O vetor de exploração completo, segundo a nomenclatura usada por pesquisadores (o PoC circulado é descrito como 'Unauthenticated Remote Code Execution'), normalmente combina dois passos: (1) abuso do endpoint de setup para obter uma conta admin; (2) uso dessa conta admin para instalar um plugin Confluence malicioso (funcionalidade legítima de administração), que executa código Java arbitrário no servidor — transformando a falha de controle de acesso em RCE completo.

Cómo se explota

O vetor é rede (AV:N), sem necessidade de autenticação prévia (PR:N) e sem interação do usuário (UI:N), com baixa complexidade de ataque (AC:L) — daí o CVSS 10.0. O único pré-requisito real é que a instância Confluence Data Center/Server esteja acessível pela rede (idealmente pública) a partir de onde o atacante está, e que os endpoints `/setup/*` não estejam bloqueados por controle de rede ou configuração. Instâncias Confluence Cloud (`atlassian.net`) não são afetadas — a falha é específica do código self-hosted.

Na prática documentada por Atlassian e por analistas, a exploração observada consistiu em requisições diretas a `/setup/*.action` para criar uma conta de administrador não autorizada, seguidas de login com essa conta e ações administrativas subsequentes, incluindo instalação de plugins/webshells para persistência e execução de código. Atlassian afirmou ter evidências de exploração por um ator nation-state antes da divulgação pública, e a presença no catálogo KEV da CISA confirma exploração ativa e generalizada após a publicação, com PoC pública, módulo Metasploit e template Nuclei amplamente disponíveis, o que baixou a barreira técnica para exploração em massa por qualquer atacante.

O resultado final documentado é controle administrativo total da instância Confluence: exfiltração de conteúdo, manipulação de configurações e potencial pivotagem para outros sistemas via credenciais ou integrações armazenadas no Confluence.

Versiones

Afectadas
Confluence Data Center e Confluence Server: 8.0.0, 8.0.1, 8.0.2, 8.0.3, 8.0.4, 8.1.0, 8.1.1, 8.1.3, 8.1.4, 8.2.0, 8.2.1, 8.2.2, 8.2.3, 8.3.0, 8.3.1, 8.3.2, 8.4.0, 8.4.1, 8.4.2, 8.5.0, 8.5.1. Versões anteriores a 8.0.0 não são afetadas.
Corregidas en
8.3.3 ou posterior; 8.4.3 ou posterior; 8.5.2 (Long Term Support) ou posterior.

Cómo protegerse

A correção definitiva é atualizar para uma versão corrigida: 8.3.3 ou posterior, 8.4.3 ou posterior, ou 8.5.2 (release LTS) ou posterior. Versões anteriores a 8.0.0 não são afetadas e não precisam de ação para esta CVE específica.

Se a atualização não for imediata, a Atlassian recomenda primeiro restringir o acesso de rede externo à instância — a mitigação mais eficaz enquanto o patch não é aplicado. Como paliativo adicional (não substitui a atualização), é possível bloquear o acesso aos endpoints `/setup/*` na camada de rede ou editando `WEB-INF/web.xml` para adicionar um `security-constraint` que restrinja `/setup/*` a todos os métodos HTTP, seguido de reinício do serviço. Esse paliativo impede a criação de conta de administrador via esse vetor, mas não impede que o atacante continue tentando explorar a falha repetidamente, o que pode causar negação de serviço; além disso, ele bloqueia funções legítimas de setup (instalação do zero, migração para/de Data Center), exigindo remoção temporária da regra quando essas ações forem necessárias.

Importante: atualizar a versão NÃO remove um comprometimento já ocorrido. Se a instância esteve exposta enquanto vulnerável, é obrigatório verificar indicadores de comprometimento antes de considerar o ambiente seguro — o upgrade fecha a porta, mas não expulsa quem já entrou.

Cómo detectar

A Atlassian lista indicadores concretos de comprometimento: membros inesperados no grupo `confluence-administrators`; contas de usuário criadas recentemente sem explicação; plugins instalados desconhecidos pela equipe; requisições a `/setup/*.action` nos logs de acesso de rede; e a presença de `/setup/setupadministrator.action` em mensagens de exceção no arquivo `atlassian-confluence-security.log`, dentro do diretório home do Confluence (a Atlassian publicou um exemplo de stack trace com `InvalidGroupException: Group already exists` associado a esse endpoint). Ausência desses sinais não garante que a instância não foi comprometida — apenas indica que não há evidência direta nos logs disponíveis, e a Atlassian é explícita que não pode confirmar remotamente se uma instância específica foi afetada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Atlassian has been made aware of an issue reported by a handful of customers where external attackers may have exploited a previously unknown vulnerability in publicly accessible Confluence Data Center and Server instances to create unauthorized Confluence administrator accounts and access Confluence instances. Atlassian Cloud sites are not affected by this vulnerability. If your Confluence site is accessed via an atlassian.net domain, it is hosted by Atlassian and is not vulnerable to this issue.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
PoCs públicas encontradas53
githubgithub.com/Chocapikk/CVE-2023-22515153githubgithub.com/ad-calcium/CVE-2023-22515110githubgithub.com/ErikWynter/CVE-2023-22515-Scan79githubgithub.com/AIex-3/confluence-hack52githubgithub.com/K4ptor/CVE-2023-2251525githubgithub.com/aaaademo/Confluence-EvilJar23githubgithub.com/youcannotseemeagain/CVE-2023-22515_RCE20githubgithub.com/j3seer/CVE-2023-22515-POC8githubgithub.com/Le1a/CVE-2023-225156githubgithub.com/kh4sh3i/CVE-2023-225155githubgithub.com/spareack/CVE-2023-22515-NSE4githubgithub.com/Vulnmachines/confluence-cve-2023-225153githubgithub.com/LucasPDiniz/CVE-2023-225152githubgithub.com/fyx1t/NSE--CVE-2023-225152githubgithub.com/rxerium/CVE-2023-225151githubgithub.com/iveresk/CVE-2023-225151githubgithub.com/Arkha-Corvus/LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-1971githubgithub.com/C1ph3rX13/CVE-2023-225151githubgithub.com/DsaHen/cve-2023-22515-exp0githubgithub.com/vivigotnotime/CVE-2023-22515-Exploit-Script0githubgithub.com/edsonjt81/CVE-2023-22515-Scan.0githubgithub.com/INTfinityConsulting/cve-2023-225150githubgithub.com/s1d6point7bugcrowd/CVE-2023-22515-check0githubgithub.com/xorbbo/cve-2023-225150githubgithub.com/Onedy1703/CVE-2023-22515-Confluence0githubgithub.com/tranphuc2005/CVE-2023-225150githubgithub.com/CyberSentinel321/cve-2023-22515-lab0githubgithub.com/dkq-k/CVE-2023-225150githubgithub.com/dkq-k/cve-2023-22515-10vulncheckvulncheck.com/xdb/6b3485fb8287no verificadovulncheckvulncheck.com/xdb/60c1f99992acno verificadovulncheckvulncheck.com/xdb/cd9c98c483eeno verificadovulncheckvulncheck.com/xdb/d75adb32bcb4no verificadovulncheckvulncheck.com/xdb/b179feb841cano verificadovulncheckvulncheck.com/xdb/c3834d7050f1no verificadovulncheckvulncheck.com/xdb/dd10c7ed859eno verificadovulncheckvulncheck.com/xdb/ce588e7e7050no verificadovulncheckvulncheck.com/xdb/d1a7360ad4aano verificadovulncheckvulncheck.com/xdb/101896665425no verificadovulncheckvulncheck.com/xdb/fa96709f1affno verificadovulncheckvulncheck.com/xdb/a9f8f396455cno verificadovulncheckvulncheck.com/xdb/63759da36933no verificadovulncheckvulncheck.com/xdb/1476d745bdd8no verificadovulncheckvulncheck.com/xdb/331998b69600no verificadovulncheckvulncheck.com/xdb/2c6f91286eacno verificadovulncheckvulncheck.com/xdb/4482a214bee0no verificadovulncheckvulncheck.com/xdb/d52ac20466b2no verificadovulncheckvulncheck.com/xdb/9c39f6bf800cno verificadovulncheckvulncheck.com/xdb/bd7912683190no verificadovulncheckvulncheck.com/xdb/62d32405c6dano verificadocve_referencepacketstormsecurity.com/files/175225/Atlassian-Confluence-Unauthenticated-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/5ce1d4a47587no verificadovulncheckvulncheck.com/xdb/2dea07330c59no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.