
ثغرة أمنية حرجة في Splunk CVE-2024-36991: قم بالتحديث الآن لمنع قراءة الملفات التعسفية
هذا سكريبت إثبات المفهوم (PoC) لاستغلال CVE-2024-36991، وهي ثغرة تجاوز المسار تؤثر على Splunk Enterprise على أنظمة Windows في الإصدارات التالية:
تسمح الثغرة للمهاجمين غير المصادق عليهم بالوصول إلى الملفات الحساسة على الخادم من خلال استغلال خلل في تجاوز المسار في واجهة الويب الخاصة بـ Splunk.
الخطورة: حرجة
التأثير: قراءة ملفات عشوائية
لتشغيل أداة الاستغلال، استخدم الأوامر التالية:

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url: عنوان URL الأساسي لخادم Splunk المستهدف.-s, --section: اختر القسم للتعداد (1-5):بيانات الاعتماد والأسرار:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.confملفات التكوين:
/etc/system/local/web.conf/etc/system/local/inputs.confالسجلات والتاريخ:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatchلحماية خادم Splunk الخاص بك:
أداة الاستغلال هذه مخصصة للأغراض التعليمية واختبار الاختراق المصرح به فقط. الاستخدام غير المصرح به غير قانوني وغير أخلاقي. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.
ملفات النظام والخدمات:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbالتطبيقات والنصوص البرمجية المخصصة:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/local