CVE-2023-22518

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Atlassian Confluence Data Center and Server Improper Authorization Vulnerability

Beschreibung

CVE-2023-22518 ist eine kritische Schwachstelle vom Typ "Improper Authorization" in Atlassian Confluence Data Center und Server. Die Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, Confluence zurückzusetzen und ein Administrator-Konto zu erstellen. Mit diesem Konto kann der Angreifer sämtliche administrativen Aktionen durchführen, was zu einem vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit führt. Atlassian Cloud-Sites (atlassian.net-Domains) sind nicht betroffen. Die Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen, ist mit Ransomware-Kampagnen verknüpft und weist mit einem EPSS-Score von 94,4 % und einem CVSS-Score von 9.8 (Critical) die höchste Dringlichkeitsstufe auf.

KEV-Informationen

Hersteller
Atlassian
Produkt
Confluence Data Center and Server
Hinzugefügt am
7. November 2023
Fälligkeitsdatum
28. November 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
atlassianconfluence data center>= 1.0, < 7.19.16; >= 7.20.0, < 8.3.4; >= 8.4.0, < 8.4.4; >= 8.5.0, < 8.5.3; 8.6.0
atlassianconfluence server>= 1.0, < 7.19.16; >= 7.20.0, < 8.3.4; >= 8.4.0, < 8.4.4; >= 8.5.0, < 8.5.3; 8.6.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-863: Incorrect Authorization

Bei CVE-2023-22518 handelt es sich um eine fehlerhafte Autorisierung in Atlassian Confluence Data Center und Server. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, den Confluence-Setup-Prozess erneut auszulösen und damit die bestehende Instanz zurückzusetzen. Durch das Erstellen eines neuen Administrator-Kontos erhält der Angreifer vollständige Kontrolle über die Confluence-Instanz.

Mehr erfahren: CWE-863 — Incorrect Authorization

Auswirkungsanalyse

CVE-2023-22518 ist mit einem CVSS-Score von 9.8 (Critical) bewertet und remote ohne physischen Zugang ausnutzbar (Attack Vector: Network). Die Angriffskomplexität ist niedrig und es sind keine besonderen Voraussetzungen erforderlich. Keine Authentifizierung wird benötigt und keine Benutzerinteraktion ist notwendig, was die Schwachstelle trivial ausnutzbar macht. Die Auswirkungen sind verheerend: Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) sind vollständig betroffen. Ein Angreifer kann die gesamte Confluence-Instanz zurücksetzen, ein Administrator-Konto erstellen und damit alle Daten, Konfigurationen und Inhalte kontrollieren. Der EPSS-Score von 94,4 % (99,96. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung, und die bekannte Nutzung in Ransomware-Kampagnen unterstreicht die akute Bedrohungslage.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-22518 über Packet Storm Security. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Kampagnen, was die Dringlichkeit der Behebung weiter erhöht. Der EPSS-Score von 94,4 % deutet auf eine nahezu sichere Ausnutzungsaktivität hin und platziert CVE-2023-22518 im 99,96. Perzentil aller bekannten Schwachstellen.

Behebung

  1. Sofortige Aktualisierung: Aktualisieren Sie Confluence Data Center und Server umgehend auf eine gepatchte Version gemäß dem Atlassian Security Advisory. Die CISA-Frist zur Behebung war der 28. November 2023.
  2. Zugang einschränken: Beschränken Sie den externen Zugang zu Confluence-Instanzen sofort, bis der Patch angewendet wurde. Setzen Sie WAF-Regeln ein, um verdächtige Setup-Anfragen zu blockieren.
  3. Backup erstellen: Erstellen Sie vor der Aktualisierung ein vollständiges Backup Ihrer Confluence-Instanz, da die Schwachstelle ein Zurücksetzen der Instanz ermöglicht.
  4. Kompromittierungsprüfung: Untersuchen Sie Confluence-Logs auf Anzeichen einer Kompromittierung, insbesondere auf Setup-Wizard-Aufrufe, die Erstellung neuer Administrator-Konten und ungewöhnliche administrative Aktionen. Prüfen Sie auf Indicators of Compromise (IOCs) im Zusammenhang mit Ransomware.
  5. Langfristige Maßnahmen: Evaluieren Sie eine Migration zu Atlassian Cloud, die von dieser Schwachstelle nicht betroffen ist. Implementieren Sie Netzwerksegmentierung und stellen Sie sicher, dass Confluence-Instanzen nicht direkt aus dem Internet erreichbar sind.

Technische Details

CVE-2023-22518 basiert auf einer fehlerhaften Autorisierung (CWE-863) in Atlassian Confluence Data Center und Server. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, den Setup-Wizard von Confluence erneut aufzurufen und damit die bestehende Instanz vollständig zurückzusetzen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff remote, mit niedriger Komplexität, ohne Privilegien und ohne Benutzerinteraktion durchführbar ist und alle drei Schutzziele vollständig kompromittiert. Nach dem Zurücksetzen kann der Angreifer ein neues Administrator-Konto erstellen und damit sämtliche administrativen Funktionen nutzen, einschließlich des Zugriffs auf alle gespeicherten Daten, der Installation von Plugins und der Ausführung von Code auf dem Server. Alle Versionen von Confluence Data Center und Server sind betroffen.

Häufig gestellte Fragen

Wird CVE-2023-22518 aktiv ausgenutzt?

Ja, CVE-2023-22518 wird aktiv ausgenutzt und ist mit Ransomware-Kampagnen verknüpft. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, und öffentlicher Exploit-Code ist verfügbar. Der EPSS-Score von 94,4 % bestätigt die nahezu sichere Ausnutzung. Sofortiges Handeln ist dringend erforderlich.

Welche Produkte sind von CVE-2023-22518 betroffen?

CVE-2023-22518 betrifft alle Versionen von Atlassian Confluence Data Center und Confluence Server. Atlassian Cloud-Instanzen, die über atlassian.net-Domains erreichbar sind, sind nicht betroffen. Nur selbst gehostete Confluence-Installationen sind verwundbar.

Wie behebe ich CVE-2023-22518?

Aktualisieren Sie Confluence Data Center und Server umgehend auf eine gepatchte Version gemäß dem Atlassian Security Advisory. Als Sofortmaßnahme sollten Sie den externen Zugang zu Confluence einschränken und WAF-Regeln implementieren. Eine Migration zu Atlassian Cloud eliminiert das Risiko dauerhaft. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-22518?

CVE-2023-22518 ist mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die Schwachstelle ermöglicht die vollständige Übernahme einer Confluence-Instanz ohne Authentifizierung und wird aktiv in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,96. Perzentil) bestätigt die extreme Bedrohungslage.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht31. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.