PT-2023-5694 · Atlassian · Confluence

CVE-2023-22515

·

Publicado

2023-09-14

·

Atualizado

2026-09-07

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Confluence Data Center e Confluence Server versões 8.0.0 a 8.5.1
Descrição Um controle de acesso quebrado em instâncias acessíveis publicamente permite que invasores remotos não autenticados criem contas de administrador não autorizadas e obtenham controle total do sistema. O problema ocorre porque um invasor pode forçar o aplicativo para o Modo de Configuração manipulando o parâmetro bootstrapStatusProvider.applicationConfig.setupComplete via uma requisição HTTP para o endpoint /server-info.action. Uma vez no Modo de Configuração, o invasor pode usar o endpoint /setup/setupadministrator.action para criar uma nova conta de administrador e o endpoint /setup/finishsetup.action para concluir o processo. Foram relatados casos de exploração real deste problema por clientes.
Recomendações Atualize o Confluence Data Center e o Confluence Server para as versões 8.3.3, 8.4.3, 8.5.2 ou posteriores. Como mitigação temporária, restrinja o acesso aos endpoints /setup/* usando o arquivo de configuração do Confluence ou ferramentas de segurança externas.

Exploit

Correção

DoS

Improper Access Control

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-06364
BDU:2026-14138
CVE-2023-22515

Produtos afetados

Confluence