Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-20253 — In sich geschlossenes Sicherheitsschulungslabor, das CVE-2026-20253 (Splunk Enterprise unauthenticated RCE) nachbildet. Bietet eine Docker-basierte Umgebung, um Web-Exploitation, Privilege Escalation und Credential Theft durch eine dokumentierte Angriffskette zu üben. | Kitploit
Tools/GitHubGitHub/het-kalariya/cve-2026-20253
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsCommand and ControlAuthentifizierungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Red Teaming
Datenbanksicherheit
Labs & Praxis
GitHubhet-kalariya/cve-2026-20253

CVE-2026-20253

In sich geschlossenes Sicherheitsschulungslabor, das CVE-2026-20253 (Splunk Enterprise unauthenticated RCE) nachbildet. Bietet eine Docker-basierte Umgebung, um Web-Exploitation, Privilege Escalation und Credential Theft durch eine dokumentierte Angriffskette zu üben.

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Splunk Enterprise — CVE-2026-20253 Trainingslabor

Splunk Enterprise 10.2.3 · PostgreSQL-Recovery-Sidecar · CWE-306 (Fehlende Authentifizierung für kritische Funktion) Eine autorisierte, eigenständige Reproduktion, die das reale Advisory modelliert für defensive Ausbildung. Es enthält keinen proprietären Code von Splunk.

Dieses Repository ist ein Sicherheitstrainingslabor im Vulhub/DVWA-Stil. Es stellt ein originalgetreues Modell von Splunk Enterprise 10.2.3 bereit und reproduziert das dokumentierte Verhalten hinter CVE-2026-20253: Der gebündelte PostgreSQL-Recovery-Sidecar stellt privilegierte Dateischreib- und SQL-Ausführungsfunktionen ohne echte Authentifizierung zur Verfügung (ein leerer/beliebiger Basic-Header wird akzeptiert), und die Splunk-Webschicht leitet __raw/v1/postgres/* vor dem Login-Gate an diesen Sidecar weiter. In der Kette ergibt dies eine nicht authentifizierte Remote-Code-Ausführung als der nicht-root splunk-Dienstaccount.

Das Labor ist vollständig von Anfang bis Ende lösbar: Fingerabdruck des Edge, einem Pre-Auth-Health-Badge zur internen Recovery-API folgen, willkürliches Dateischreiben nachweisen, die internen PostgreSQL-Anmeldeinformationen stehlen und eine SQL-Restore-Dateischreib-Primitive in Codeausführung auf einem geplanten Modular-Input-Script umwandeln.

Advisory

Architektur

root@kitploit:~
                         edge network                 core network
                    ┌───────────────────┐   ┌───────────────────────────────┐
  browser ─▶ proxy :8080 ──▶ web  :8001 (SPA)
             (nginx edge)  └▶ splunkd :8089 ─┬─▶ db      :5432  (postgres)
                              login API +    ├─▶ redis   :6379  (jobs/cache)
                              __raw relay ───┼─▶ pg-sidecar :5435  ◀── THE VULN
                                             │       (recovery API, blank Basic)
  forwarders ─▶ ingest :8088 (HEC) ─────────┘
                                       scheduler ──▶ runs modular-input script
                                                     as `splunk` (uid 1000) — RCE sink
                                       shared volume app_data mounted into
                                       pg-sidecar (write) + scheduler (exec)

Zwei Docker-Brücken: edge (Proxy) und core (alles andere). Im anfälligen Build sitzt der pg-sidecar auf core und ist vom Relay der Webschicht erreichbar – diese Erreichbarkeit ist der Punkt. Der gepatchte Overlay isoliert ihn.

Schnellstart

root@kitploit:~
cp .env.example .env
docker compose up --build -d

Dann rufen Sie http://localhost:8080 auf.

Der kritische Exploit (der Recovery-Sidecar) ist vollständig nicht authentifiziert – Sie müssen sich nicht anmelden, um ihn zu erreichen. Die unten aufgeführten vorinstallierten Plattformkonten existieren nur als Grey-Box-Ausgangspunkte für die Entdeckung (Lesen von Splunks eigenen Audit-Logs in Search & Reporting). Geben Sie den Teilnehmern das Analyst-Konto und lassen Sie sie den Rest entdecken.

Vorinstallierte Konten

Diese Anmeldeinformationen sind bewusst dokumentiert – dies ist ein eigenständiges Trainingslabor, kein Produktionssystem. Die Übung erfordert kein Knacken oder Eskalieren dieser Konten; die kritische pg-sidecar-Recovery-API ist nicht authentifiziert. Vollständige Operator-Notizen befinden sich in docs/DEPLOYMENT.md.

Ziele

Es gibt zwei zu erobernde Flaggen. Beide sind SPLUNK{...}-Strings; ihre Werte leben im Labor und werden in den Dokumentationen enthüllt – sie sind absichtlich nicht hier abgedruckt, damit Sie sie sich verdienen können.

  1. Flagge 1 — Auth-Bypass + Diebstahl von Anmeldeinformationen. Erreichen Sie die Recovery-API über das Pre-Session-__raw-Relay, kommen Sie an der Schein-Basic-Auth vorbei und lassen Sie die internen PostgreSQL-Anmeldeinformationen aus .pgpass des Sidecars durchsickern.
  2. Flagge 2 — nicht authentifizierte RCE als splunk. Wandeln Sie die Dateischreib- und SQL-Restore-Primitives des Sidecars in Codeausführung auf dem geplanten Modular-Input-Script um und lesen Sie dann das geschützte Geheimnis.

Gehen Sie nicht vor: docs/DISCOVERY_WALKTHROUGH.md ist so geschrieben, dass es entdeckt wird, nicht gespoilt wird. Eine abgestufte Hinweisleiter und die vollständige Instruktorenlösung existieren für Trainingspersonal, sind aber aus diesem Paket herausgehalten, damit die Übung eine Blindlösung bleibt.

Dokumentation

Behebung

Der patched/-Baum spiegelt den echten Fix von Splunk (10.2.4) plus den Workaround des Advisories wider, geschichtet als Defense-in-Depth: echte Anmeldeinformationsvalidierung auf den Recovery-Routen, backupFile-Path-Traversal-Sanitisierung, Eliminierung der libpq-Verbindungsstring-Injektion, eine Non-Superuser-Wiederherstellungsrolle, Wegfall des Pre-Auth-__raw-Relays und Netzwerkisolation des Sidecars. Siehe patched/PATCH_NOTES.md.

Starten Sie den gehärteten Build mit dem Overlay:

root@kitploit:~
docker compose -f docker-compose.yml -f patched/deploy/compose.override.hardened.yml up --build -d

Workaround (ohne Patch)

Spiegelnd der Minderung des Advisories können Sie den Recovery-Sidecar vollständig deaktivieren, ohne zu patchen – das Analogon zum Setzen von [postgres] disabled = true in server.conf. Setzen Sie Folgendes in Ihrer .env und erstellen Sie den Stack neu:

root@kitploit:~
PG_SIDECAR_DISABLED=true

Mit deaktiviertem Sidecar sind die recovery/*-Funktionen verschwunden und die Kette ist an der Quelle unterbrochen.


Trainingsmaterial. Dieses Labor ist eine autorisierte, eigenständige Reproduktion, die Splunk Enterprise CVE-2026-20253 für defensive Ausbildung modelliert. Es enthält keinen proprietären Quellcode oder Binärdateien von Splunk; die Dienste hier sind eine unabhängige Neuimplementierung des dokumentierten anfälligen Verhaltens. Verwenden Sie es nur gegen dieses Labor. Das Ausführen dieser Techniken gegen Systeme, die Ihnen nicht gehören, ist illegal.

Referenzen

  • Splunk Security Advisory — SVD-2026-0603 — https://advisory.splunk.com/advisories/SVD-2026-0603
  • NVD — CVE-2026-20253 — https://nvd.nist.gov/vuln/detail/CVE-2026-20253
  • Picus Security — technischer Bericht über die Splunk-Recovery-Sidecar-RCE
  • Orca Security — Analyse des Fehlers der fehlenden Authentifizierung im PostgreSQL-Sidecar
  • The Hacker News — Berichterstattung über die kritische Splunk-Enterprise-Sicherheitslücke
  • Help Net Security — Advisory-Zusammenfassung und Anleitung zur Behebung
  • BleepingComputer — Berichterstattung über CVE-2026-20253
Tool herunterladen
Hersteller-AdvisorySVD-2026-0603
CVECVE-2026-20253
SchwachstelleCWE-306 — Fehlende Authentifizierung für kritische Funktion
BetroffenSplunk Enterprise 10.2.3
Behoben inSplunk Enterprise 10.2.4
CVSS 3.19.8 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
DienstImageLauscht aufVeröffentlichtRolle
proxysplunk/proxy:10.2.380808080:8080nginx-Edge; Splunk Web + __raw-Relay-Einstiegspunkt
websplunk/web:10.2.38001—Splunk Web Single-Page-App (statisch)
splunkdsplunk/splunkd:10.2.38089—Splunk-Daemon / Webschicht: Login-API + das Pre-Session-/{locale}/splunkd/__raw/v1/postgres/*-Relay
ingestsplunk/ingest:10.2.380888088:8088HTTP Event Collector (Token-Authentifizierung)
pg-sidecarsplunk/pg-sidecar:10.2.35435—DIE SCHWACHSTELLE — PostgreSQL-Recovery-Sidecar (/v1/postgres/*)
schedulersplunk/scheduler:10.2.3——führt das geplante Modular-Input-Script als splunk aus → RCE-Senke
dbpostgres:16-alpine5432—internes PostgreSQL, das der Sidecar sichert/wiederherstellt
redisredis:7-alpine6379—Job-Warteschlange / Cache
BenutzernamePasswortRolleAnmerkungen
adminStr@ta-Admin-2026!AdministratorVollständige Plattformadministration (Einstellungen, Benutzer, Dateneingaben)
j.okaforAnalyst!Winter24AnalystHier starten – schreibgeschützte Search & Reporting-Konsole
m.reyesOperator#2311OperatorVerwaltet Quellen / Cluster-Ansichten
svc_forwarderfwd-3f9a1c77b204OperatorDienstkonto (HEC-Weiterleitung)
DokumentZielgruppe / Zweck
docs/DISCOVERY_WALKTHROUGH.mdEntdeckungsgetriebener Pfad vom Fingerabdruck zur RCE
docs/ROOT_CAUSE.mdWarum es anfällig ist (CWE-306) und wie der Patch es behebt
docs/ARCHITECTURE.mdDienste, Netzwerke, das __raw-Relay und Datenfluss
docs/DETECTION.mdErkennungsmöglichkeiten und Signaturen für das Blue Team
docs/PLAYER_GUIDE.mdTeilnehmerbriefing und Umfang
docs/HINTS.mdAbgestufte Hinweisleiter – intern, nicht in diesem Paket enthalten
docs/INSTRUCTOR_GUIDE.mdNur für Trainingspersonal – vollständige Lösung + Flaggen, intern, nicht enthalten
docs/DEPLOYMENT.mdUmgebung aufbauen, betreiben und abbauen