← volver
CVE-2023-22518criticalbajo ataqueransomwareCWE-863

CVE-2023-22518

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 10epss 100%
de la publicación al arma0 días
Publicada en NVD31 oct
1ª PoC31 oct
metasploit31 oct
CISA KEV+7d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
15 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-11-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de autorização incorreta (CWE-863) no processo de setup/restore do Confluence Data Center e Server que permite a um atacante não autenticado acionar um reset da instância e criar uma conta de administrador própria. A partir dessa conta, o atacante tem controle administrativo total — o que na prática virou vetor de ransomware contra instâncias expostas à internet, e é isso que justifica o CVSS 10.0 apesar da descrição inicial da Atlassian classificar a falha como 'não explorada' no dia do anúncio.

Detalle técnico

O problema está nos endpoints de setup do Confluence (`/json/setup-restore*.action`), que fazem parte do fluxo interno usado durante a instalação/configuração inicial para restaurar o estado da aplicação a partir de um backup. Esses endpoints não verificavam corretamente se a instância já estava configurada e em produção, permitindo que uma requisição não autenticada os acionasse mesmo em uma instância já em uso, forçando efetivamente uma reconfiguração que abre a porta para criar um novo usuário com privilégios de administrador da instância.

É uma falha de autorização (CWE-863: Incorrect Authorization), não uma falha de autenticação clássica nem RCE direto — o atacante não precisa de credenciais, só precisa acessar esses endpoints HTTP específicos. O controle do atacante se limita a acionar o fluxo de setup-restore; ele não controla arquivos arbitrários no sistema nem executa código diretamente através desta CVE (isso a diferencia de CVE-2023-22522 e CVE-2023-22527, RCEs divulgados quase junto no mesmo período pela Atlassian).

A CISA, no registro do KEV, faz uma ressalva relevante que contradiz parcialmente o vetor CVSS publicado (C:H/I:H/A:H): afirma que 'não há impacto de confidencialidade, já que o atacante não consegue exfiltrar dados' diretamente pela vulnerabilidade em si. O impacto real de confidencialidade vem do que a conta admin recém-criada permite fazer depois — não da falha de autorização isolada.

Afeta todas as versões de Confluence Data Center e Server, sem exceção — não há versão anterior 'não afetada'; o problema está presente desde as primeiras releases suportadas.

Cómo se explota

O vetor é uma requisição HTTP não autenticada aos endpoints de setup-restore, acessível a qualquer atacante com acesso de rede à instância — não exige conta, não exige configuração não padrão, não exige interação do usuário. É essencialmente 'apontar e explorar' contra qualquer Confluence Data Center/Server exposto publicamente ou acessível na rede interna a partir de um segmento comprometido.

A Atlassian documentou a escalada da situação em tempo real: no anúncio original (31/out/2023) não havia relatos de exploração; em 02/nov, dados críticos da vulnerabilidade foram publicados abertamente, aumentando o risco; em 03/nov, veio a primeira confirmação de exploração ativa por um cliente; em 06/nov, a empresa elevou o CVSS de 9.1 para 10.0 após observar múltiplos exploits ativos e uso por grupos de ransomware. A CISA confirma isso no KEV, marcando a falha como usada em campanhas de ransomware, com prazo de mitigação de 28/11/2023 (adicionada ao catálogo em 07/11/2023). Existem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

O resultado final é conta de administrador de instância criada pelo atacante, que então usa privilégios administrativos nativos do Confluence para instalar plugins maliciosos, executar código (via funcionalidades administrativas legítimas), exfiltrar espaços/páginas e, nos casos documentados, implantar ransomware.

Versiones

Afectadas
Todas as versões de Confluence Data Center e Confluence Server, sem exceção (incluindo versões fora do período de suporte/EOL).
Corregidas en
7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3, 8.6.1 — apenas essas versões exatas corrigem a falha; não há garantia de correção em versões posteriores por herança automática segundo o próprio aviso revisado da Atlassian.

Cómo protegerse

A correção definitiva é atualizar para uma das versões corrigidas listadas por linha de suporte: 7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3 ou 8.6.1. A Atlassian removeu explicitamente a linguagem 'ou posterior' do aviso original — apenas essas versões exatas (e releases mais novas subsequentes que as incorporem) são consideradas corrigidas, não qualquer build superior por padrão.

Se não for possível atualizar imediatamente, a mitigação real recomendada pela Atlassian é bloquear o acesso aos três endpoints vulneráveis — `/json/setup-restore.action`, `/json/setup-restore-local.action`, `/json/setup-restore-progress.action` — via `web.xml` (adicionando um bloco `security-constraint` com `auth-constraint` antes da tag ``) e reiniciar o Confluence, ou bloqueando esse mesmo padrão de URL na camada de rede/proxy. A Atlassian é explícita: isso é mitigação parcial e temporária, não substitui o patch. Backup da instância antes de qualquer ação e remoção da instância do acesso público à internet (quando viável) são as medidas de maior efeito imediato enquanto o patch não é aplicado.

Instâncias fora da janela de suporte (end-of-life) também estão vulneráveis e não recebem os fixes listados — a recomendação nesse caso é migrar para uma versão LTS suportada, não assumir que 'é antigo demais para importar'. Sites Atlassian Cloud (domínio atlassian.net) não são afetados, então esse mito de risco não se aplica a instâncias hospedadas pela própria Atlassian.

Cómo detectar

Monitorar logs de acesso HTTP por requisições aos endpoints `/json/setup-restore.action`, `/json/setup-restore-local.action` e `/json/setup-restore-progress.action` vindas de IPs externos ou não administrativos — tráfego para esses caminhos em uma instância já configurada e em produção é um forte indicador de tentativa de exploração. Complementarmente, revisar a lista de usuários administradores do Confluence por contas criadas fora do processo normal de provisionamento, especialmente em torno de datas suspeitas, e checar por plugins instalados sem rastro de aprovação administrativa legítima — sinal comum de pós-exploração observado nos incidentes de ransomware ligados a esta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
All versions of Confluence Data Center and Server are affected by this unexploited vulnerability. This Improper Authorization vulnerability allows an unauthenticated attacker to reset Confluence and create a Confluence instance administrator account. Using this account, an attacker can then perform all administrative actions that are available to Confluence instance administrator leading to - but not limited to - full loss of confidentiality, integrity and availability.  Atlassian Cloud sites are not affected by this vulnerability. If your Confluence site is accessed via an atlassian.net domain, it is hosted by Atlassian and is not vulnerable to this issue.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.