CVE-2023-22515

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Atlassian Confluence Data Center and Server Broken Access Control Vulnerability

Beschreibung

CVE-2023-22515 ist eine kritische Schwachstelle in Atlassian Confluence Data Center und Server, die auf unzureichende Eingabevalidierung (Improper Input Validation) zurueckzufuehren ist. Die Sicherheitsluecke ermoeglicht es nicht authentifizierten Angreifern ueber das Netzwerk, unbefugte Confluence-Administratorkonten zu erstellen und vollstaendigen Zugriff auf Confluence-Instanzen zu erhalten. Mit einem CVSS-Score von 9.8 (CRITICAL) stellt CVE-2023-22515 eine aeusserst schwerwiegende Bedrohung dar, die bereits von externen Angreifern aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,3 % bestaetigt die nahezu sichere Ausnutzungswahrscheinlichkeit. Zudem ist bekannt, dass diese Schwachstelle in Ransomware-Kampagnen eingesetzt wird.

KEV-Informationen

Hersteller
Atlassian
Produkt
Confluence Data Center and Server
Hinzugefügt am
5. Oktober 2023
Fälligkeitsdatum
13. Oktober 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Check all affected Confluence instances for evidence of compromise per vendor instructions and report any positive findings to CISA.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
atlassianconfluence data center>= 8.0.0, < 8.3.3; >= 8.4.0, < 8.4.3; >= 8.5.0, < 8.5.2
atlassianconfluence server>= 8.0.0, < 8.3.3; >= 8.4.0, < 8.4.3; >= 8.5.0, < 8.5.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

Bei CVE-2023-22515 fuehrt eine unzureichende Eingabevalidierung in oeffentlich zugaenglichen Confluence Data Center und Server-Instanzen dazu, dass Angreifer speziell praeparierte Anfragen senden koennen, um administrative Benutzerkonten ohne Authentifizierung zu erstellen. Die fehlende Ueberpruefung der Eingabedaten auf Setup-Endpunkten ermoeglicht es, die vorgesehenen Zugriffsbeschraenkungen zu umgehen.

Mehr erfahren: CWE-20 -- Improper Input Validation

Auswirkungsanalyse

CVE-2023-22515 erreicht mit einem CVSS-Score von 9.8 die hoechste Schweregradkategorie CRITICAL und ist ueber das Netzwerk ohne physischen Zugang ausnutzbar. Die Angriffsomplexitaet ist gering, es werden keinerlei Berechtigungen oder Benutzerinteraktionen benoetigt, was die Schwachstelle besonders leicht ausnutzbar macht. Vertraulichkeit (Hoch): Angreifer erhalten durch die Erstellung von Administratorkonten vollstaendigen Zugriff auf saemtliche Confluence-Inhalte einschliesslich vertraulicher Unternehmensdaten. Integritaet (Hoch): Administratorzugriff ermoeglicht die Manipulation, Loesung oder Verfaelschung aller gespeicherten Daten. Verfuegbarkeit (Hoch): Ein Angreifer mit Administratorrechten kann die gesamte Confluence-Instanz ausser Betrieb setzen. Der EPSS-Score von 94,3 % weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin, und die Schwachstelle wird nachweislich in Ransomware-Angriffen eingesetzt.

Exploit-Reifegrad

Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2023-22515, unter anderem ueber Packet Storm Security. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei sie explizit mit Ransomware-Kampagnen in Verbindung gebracht wird. Der EPSS-Score von 94,3 % (99,95. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivitaet hin, was sofortiges Handeln erforderlich macht.

Behebung

  1. Sofortige Patches anwenden: Gemaess CISA-Vorgabe (Frist: 13.10.2023) muessen Abmilderungsmassnahmen gemaess den Atlassian-Anweisungen umgesetzt oder Confluence Data Center und Server ausser Betrieb genommen werden, falls Patches nicht verfuegbar sind. Aktualisieren Sie auf die gepatchten Versionen gemaess dem Atlassian Security Advisory.
  2. Zugaenglichkeit einschraenken: Beschraenken Sie den Netzwerkzugriff auf Confluence-Instanzen, insbesondere auf die Setup-Endpunkte (/setup/*). Stellen Sie sicher, dass Confluence-Server nicht oeffentlich ueber das Internet erreichbar sind, sondern nur ueber VPN oder interne Netzwerke zugaenglich sind.
  3. Kompromittierungsindikatoren pruefen: Durchsuchen Sie die Confluence-Instanz auf unautorisierte Administratorkonten, die nach dem Bekanntwerden der Schwachstelle erstellt wurden. Pruefen Sie die Zugriffsprotokolle auf verdaechtige Anfragen an Setup-Endpunkte und ungewoehnliche Kontoerstellungsaktivitaeten.
  4. Eingabevalidierung staerken: Implementieren Sie auf Anwendungsebene strenge Validierung aller Eingabeparameter, insbesondere fuer privilegierte Operationen wie Kontoerstellung und Setup-Konfigurationen. Setzen Sie WAF-Regeln ein, die verdaechtige Anfragemuster an Setup-Endpunkte blockieren.
  5. Atlassian Cloud Migration erwaegen: Atlassian Cloud-Sites sind von dieser Schwachstelle nicht betroffen. Fuer Organisationen mit oeffentlich zugaenglichen Confluence-Instanzen kann eine Migration zur Cloud-Variante das Risiko solcher Schwachstellen langfristig reduzieren.

Technische Details

CVE-2023-22515 basiert auf einer unzureichenden Eingabevalidierung (CWE-20) in den Setup-Endpunkten von Atlassian Confluence Data Center und Server. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ueber speziell praeparierte HTTP-Anfragen an oeffentlich zugaengliche Confluence-Instanzen den Setup-Prozess erneut auszuloesen und dabei unautorisierte Administratorkonten zu erstellen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestaetigt, dass der Angriff vollstaendig remote, ohne Authentifizierung und ohne Benutzerinteraktion durchfuehrbar ist, wobei alle drei Schutzziele -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- maximal beeintraechtigt werden. Atlassian Cloud-Sites sind nicht betroffen, da diese von Atlassian gehostet werden und ueber atlassian.net-Domains erreichbar sind.

Häufig gestellte Fragen

Wird CVE-2023-22515 aktiv ausgenutzt?

Ja, CVE-2023-22515 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt, dass sie in Ransomware-Kampagnen eingesetzt wird. Der EPSS-Score von 94,3 % (99,95. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2023-22515 betroffen?

Betroffen sind Atlassian Confluence Data Center und Atlassian Confluence Server. Atlassian Cloud-Sites (erreichbar ueber atlassian.net-Domains) sind nicht von dieser Schwachstelle betroffen. Die genauen betroffenen Versionen sind im Atlassian Security Advisory dokumentiert.

Wie behebe ich CVE-2023-22515?

Aktualisieren Sie Confluence Data Center und Server umgehend auf die gepatchte Version gemaess den Atlassian-Anweisungen. Beschraenken Sie den Netzwerkzugriff auf Confluence-Instanzen und pruefen Sie auf unautorisierte Administratorkonten. Detaillierte Schritte finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-22515?

CVE-2023-22515 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft und gehoert damit zu den schwerwiegendsten Schwachstellen. Mit einem EPSS-Perzentil von 99,95 % liegt sie in der absoluten Spitzengruppe der am haeufigsten ausgenutzten Sicherheitsluecken. Die Ausnutzung ermoeglicht vollstaendige Systemuebernahme und wird aktiv in Ransomware-Angriffen eingesetzt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.16%
EPSS-Perzentil99.9%

Daten

Veröffentlicht4. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.