
أداة توليد مؤشرات كشف ثغرة RCE قبل المصادقة في Splunk (1day)
تحاول أداة توليد مؤشرات الكشف الوصول إلى نقطة النهاية /v1/postgres/recovery/backup لخدمة PostgreSQL Sidecar Service للتحقق مما إذا كانت قابلة للوصول أم لا:
تم اختبار السكربت على:
لم يتم اختبار بعض الإصدارات الأقدم (مثل Splunk 9).
تؤدي هذه الثغرة إلى RCE قبل المصادقة عند استغلالها بالكامل. لا يقوم هذا السكربت بأي محاولات استغلال.
تحتاج إلى تقديم المدخلات التالية:
-H - المضيف الهدف.-r - منطقة تثبيت Splunk لديك (تظهر في الروابط)، مثل: en-US.مثال تشغيل ضد مثيل معرض للثغرة:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
مثال تشغيل ضد مثيل مُصحَّح:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
يحاول هذا السكربت اكتشاف ما إذا كانت Splunk معرضة لثغرة CVE-2026-20253 وهي ثغرة RCE قبل المصادقة.
وفقًا للنشرة الأمنية للبائع:
للحصول على أحدث الأبحاث الأمنية تابع فريق مختبرات watchTowr