
استغلال ثغرة اجتياز المسار في Splunk Enterprise على Windows (CVE-2024-36991) — حصّاد ملفات تفاعلي
| الحقل | التفاصيل |
|---|
| CVE | CVE-2024-36991 |
| النوع | CWE-22 — اجتياز المسار |
| الخطورة | عالية |
| درجة CVSS | 7.5 |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| تاريخ النشر | 2024-07-01 |
| آخر تعديل | 2024-10-15 |
في Splunk Enterprise على ويندوز بالإصدارات الأقدم من 9.2.2 و9.1.5 و9.0.10، يمكن للمهاجم تنفيذ اجتياز المسار على نقطة النهاية /modules/messaging/ دون الحاجة إلى مصادقة. تؤثر هذه الثغرة فقط على Splunk Enterprise على ويندوز.
| CPE | من | حتى |
|---|---|---|
splunk:splunk:*:*:*:*:enterprise | 9.0.0 (شامل) | 9.0.10 (غير شامل) |
splunk:splunk:*:*:*:*:enterprise | 9.1.0 (شامل) | 9.1.5 (غير شامل) |
splunk:splunk:*:*:*:*:enterprise | 9.2.0 (شامل) | 9.2.2 (غير شامل) |
# Interactive — picker appears on launch
python3 CVE-2024-36991.py
# Pass target directly
python3 CVE-2024-36991.py -u http://<target>:<port>
| المفتاح | المجموعة |
|---|---|
c | جمع بيانات الاعتماد |
f | كشف الإعدادات |
l | السجلات والتاريخ |
s | استكشاف النظام |
a | سطح التطبيقات |
* | كل المجموعات |
q | خروج |
| المجموعة | الملفات |
|---|---|
| جمع بيانات الاعتماد | passwd, splunk.secret, server.pem, authentication.conf, passwords.conf |
| كشف الإعدادات | server.conf, web.conf, inputs.conf, user-seed.conf |
| السجلات والتاريخ | splunkd.log, audit.log, metrics.log, searches.log, session |
| استكشاف النظام | win.ini, hosts, persistentstorage.db |
| سطح التطبيقات | Splunk_TA_windows, Splunk_TA_nix, SplunkForwarder, Splunk_SA_CIM |
مكتبة requests مثبتة مسبقًا على Kali Linux، لكن لا بأس بتضمينها
pip install requests
هذه الأداة مخصصة للأغراض التعليمية واختبار الاختراق المصرح به فقط. لا تستخدمها ضد الأنظمة التي ليس لديك إذن صريح لاختبارها.
POC من إعداد iamwin