CVE-2023-22518
Atlassian Confluence Data Center and Server Improper Authorization Vulnerability
Beschreibung
CVE-2023-22518 ist eine kritische Schwachstelle vom Typ "Improper Authorization" in Atlassian Confluence Data Center und Server. Die Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, Confluence zurückzusetzen und ein Administrator-Konto zu erstellen. Mit diesem Konto kann der Angreifer sämtliche administrativen Aktionen durchführen, was zu einem vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit führt. Atlassian Cloud-Sites (atlassian.net-Domains) sind nicht betroffen. Die Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen, ist mit Ransomware-Kampagnen verknüpft und weist mit einem EPSS-Score von 94,4 % und einem CVSS-Score von 9.8 (Critical) die höchste Dringlichkeitsstufe auf.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| atlassian | confluence data center | >= 1.0, < 7.19.16; >= 7.20.0, < 8.3.4; >= 8.4.0, < 8.4.4; >= 8.5.0, < 8.5.3; 8.6.0 |
| atlassian | confluence server | >= 1.0, < 7.19.16; >= 7.20.0, < 8.3.4; >= 8.4.0, < 8.4.4; >= 8.5.0, < 8.5.3; 8.6.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/176264/Atlassian-Confluence-Improper-Authorization-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://confluence.atlassian.com/pages/viewpage.action?pageId=1311473907(Issue Tracking, Mitigation, Vendor Advisory)
- https://jira.atlassian.com/browse/CONFSERVER-93142(Issue Tracking, Mitigation, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-22518(US Government Resource)
Schwachstellentyp
CWE-863: Incorrect Authorization
Bei CVE-2023-22518 handelt es sich um eine fehlerhafte Autorisierung in Atlassian Confluence Data Center und Server. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, den Confluence-Setup-Prozess erneut auszulösen und damit die bestehende Instanz zurückzusetzen. Durch das Erstellen eines neuen Administrator-Kontos erhält der Angreifer vollständige Kontrolle über die Confluence-Instanz.
Mehr erfahren: CWE-863 — Incorrect Authorization
Auswirkungsanalyse
CVE-2023-22518 ist mit einem CVSS-Score von 9.8 (Critical) bewertet und remote ohne physischen Zugang ausnutzbar (Attack Vector: Network). Die Angriffskomplexität ist niedrig und es sind keine besonderen Voraussetzungen erforderlich. Keine Authentifizierung wird benötigt und keine Benutzerinteraktion ist notwendig, was die Schwachstelle trivial ausnutzbar macht. Die Auswirkungen sind verheerend: Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) sind vollständig betroffen. Ein Angreifer kann die gesamte Confluence-Instanz zurücksetzen, ein Administrator-Konto erstellen und damit alle Daten, Konfigurationen und Inhalte kontrollieren. Der EPSS-Score von 94,4 % (99,96. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung, und die bekannte Nutzung in Ransomware-Kampagnen unterstreicht die akute Bedrohungslage.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-22518 über Packet Storm Security. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Kampagnen, was die Dringlichkeit der Behebung weiter erhöht. Der EPSS-Score von 94,4 % deutet auf eine nahezu sichere Ausnutzungsaktivität hin und platziert CVE-2023-22518 im 99,96. Perzentil aller bekannten Schwachstellen.
Behebung
- Sofortige Aktualisierung: Aktualisieren Sie Confluence Data Center und Server umgehend auf eine gepatchte Version gemäß dem Atlassian Security Advisory. Die CISA-Frist zur Behebung war der 28. November 2023.
- Zugang einschränken: Beschränken Sie den externen Zugang zu Confluence-Instanzen sofort, bis der Patch angewendet wurde. Setzen Sie WAF-Regeln ein, um verdächtige Setup-Anfragen zu blockieren.
- Backup erstellen: Erstellen Sie vor der Aktualisierung ein vollständiges Backup Ihrer Confluence-Instanz, da die Schwachstelle ein Zurücksetzen der Instanz ermöglicht.
- Kompromittierungsprüfung: Untersuchen Sie Confluence-Logs auf Anzeichen einer Kompromittierung, insbesondere auf Setup-Wizard-Aufrufe, die Erstellung neuer Administrator-Konten und ungewöhnliche administrative Aktionen. Prüfen Sie auf Indicators of Compromise (IOCs) im Zusammenhang mit Ransomware.
- Langfristige Maßnahmen: Evaluieren Sie eine Migration zu Atlassian Cloud, die von dieser Schwachstelle nicht betroffen ist. Implementieren Sie Netzwerksegmentierung und stellen Sie sicher, dass Confluence-Instanzen nicht direkt aus dem Internet erreichbar sind.
Technische Details
CVE-2023-22518 basiert auf einer fehlerhaften Autorisierung (CWE-863) in Atlassian Confluence Data Center und Server. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, den Setup-Wizard von Confluence erneut aufzurufen und damit die bestehende Instanz vollständig zurückzusetzen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff remote, mit niedriger Komplexität, ohne Privilegien und ohne Benutzerinteraktion durchführbar ist und alle drei Schutzziele vollständig kompromittiert. Nach dem Zurücksetzen kann der Angreifer ein neues Administrator-Konto erstellen und damit sämtliche administrativen Funktionen nutzen, einschließlich des Zugriffs auf alle gespeicherten Daten, der Installation von Plugins und der Ausführung von Code auf dem Server. Alle Versionen von Confluence Data Center und Server sind betroffen.
Häufig gestellte Fragen
Wird CVE-2023-22518 aktiv ausgenutzt?
Ja, CVE-2023-22518 wird aktiv ausgenutzt und ist mit Ransomware-Kampagnen verknüpft. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, und öffentlicher Exploit-Code ist verfügbar. Der EPSS-Score von 94,4 % bestätigt die nahezu sichere Ausnutzung. Sofortiges Handeln ist dringend erforderlich.
Welche Produkte sind von CVE-2023-22518 betroffen?
CVE-2023-22518 betrifft alle Versionen von Atlassian Confluence Data Center und Confluence Server. Atlassian Cloud-Instanzen, die über atlassian.net-Domains erreichbar sind, sind nicht betroffen. Nur selbst gehostete Confluence-Installationen sind verwundbar.
Wie behebe ich CVE-2023-22518?
Aktualisieren Sie Confluence Data Center und Server umgehend auf eine gepatchte Version gemäß dem Atlassian Security Advisory. Als Sofortmaßnahme sollten Sie den externen Zugang zu Confluence einschränken und WAF-Regeln implementieren. Eine Migration zu Atlassian Cloud eliminiert das Risiko dauerhaft. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-22518?
CVE-2023-22518 ist mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die Schwachstelle ermöglicht die vollständige Übernahme einer Confluence-Instanz ohne Authentifizierung und wird aktiv in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,96. Perzentil) bestätigt die extreme Bedrohungslage.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.