
يعمل هذا الـ POC الثنائي على أتمتة استغلال CVE-2024-36991 عن طريق إرسال طلبات curl مصممة خصيصًا إلى مثيل Splunk ضعيف. يقوم باسترجاع الملفات الحساسة وحفظها محليًا لتحليلها لاحقًا. النص البرمجي معياري، مما يسمح للمستخدمين باستهداف فئات ملفات محددة (مثل: بيانات الاعتماد، السجلات، الإعدادات).
CVE-2024-36991 هي ثغرة حرجة من نوع اجتياز المسار (Path Traversal) تؤثر على Splunk Enterprise على أنظمة Windows (الإصدارات الأقدم من 9.2.2 و9.1.5 و9.0.10). يسمح هذا الخلل للمهاجمين غير المصادَق عليهم بقراءة ملفات عشوائية على النظام من خلال استغلال المعالجة غير السليمة لأحرف محركات الأقراص في مسارات Windows عبر نقطة النهاية /modules/messaging/. يمكن أن يؤدي هذا إلى كشف ملفات حساسة مثل /etc/passwd وsplunk.secret وملفات الإعدادات.
درجة CVSS: 7.5 (شدة عالية)
قابلية الاستغلال: عن بُعد، بدون مصادقة
التأثير: قراءة ملفات عشوائية
تقوم هذه الأداة الثنائية بأتمتة استغلال ثغرة CVE-2024-36991 عن طريق إرسال طلبات curl مُعدّة بعناية إلى مثيل Splunk ضعيف. وتقوم باسترجاع الملفات الحساسة وحفظها محليًا لإجراء مزيد من التحليل. النص البرمجي معياري، مما يتيح للمستخدمين استهداف فئات ملفات محددة (مثل بيانات الاعتماد، السجلات، الإعدادات).
استرجاع ملفات مستهدفة: يجلب ملفات مثل passwd وsplunk.secret والسجلات وملفات الإعدادات. تصميم معياري: منظم في أقسام لسهولة الاستهداف (مثل بيانات الاعتماد، السجلات، ملفات النظام). حفظ المخرجات: يحفظ الملفات المسترجعة تلقائيًا على القرص للتحليل دون اتصال.
المتطلبات الأساسية:
Python 3.x مثبت. curl مثبت على النظام. مثيل Splunk Enterprise ضعيف (Windows).
تشغيل الأداة:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: عنوان URL الأساسي لمثيل Splunk الضعيف (مثل https://splunk.example.com). <SECTION_NUMBER>: اختر قسمًا (1-5) لاستهداف أنواع ملفات محددة: 1: بيانات الاعتماد والأسرار (مثل passwd وsplunk.secret). 2: ملفات الإعدادات (مثل web.conf وinputs.conf). 3: السجلات وسجل التاريخ (مثل splunkd.log وaudit.log). 4: ملفات النظام والخدمات (مثل splunk.exe وserver.conf). 5: التطبيقات والنصوص البرمجية المخصصة (مثل ملفات Splunk TA الثنائية).
مثال:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
المخرجات: يقوم النص البرمجي بطباعة محتويات الملفات المسترجعة على الشاشة. يتم حفظ الملفات محليًا بأسمائها الأصلية (مثل passwd وsplunk.secret).
يتم توفير ملف ثنائي مُجمّع مسبقًا (CVE-2024-36991) لنظام Linux (ملف ELF 64-bit LSB قابل للتنفيذ).
الاستخدام:
تأكد من أن الملف الثنائي لديه صلاحيات تنفيذ:
chmod +x CVE-2024-36991
قم بتشغيل الملف الثنائي:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: عنوان URL الأساسي لمثيل Splunk الضعيف. <SECTION_NUMBER>: القسم الذي سيتم استهدافه (1-5، كما هو مذكور أعلاه).
مثال:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
قم بترقية Splunk Enterprise إلى الإصدارات المصححة (9.2.2 أو 9.1.5 أو 9.0.10). قم بتعطيل Splunk Web إذا لم يكن مطلوبًا.
هذه الأداة مخصصة للأغراض التعليمية واختبارات الاختراق المصرح بها فقط. الاستخدام غير المصرح به ضد الأنظمة دون إذن صريح يعد غير قانوني. لا يتحمل المطورون أي مسؤولية عن سوء الاستخدام.