
Kritische Splunk-Schwachstelle CVE-2024-36991: Jetzt patchen, um beliebige Datei-Lesevorgänge zu verhindern
Dies ist ein Proof-of-Concept (PoC) Exploit-Skript für CVE-2024-36991, eine Schwachstelle zur Pfadüberschreitung, die Splunk Enterprise unter Windows in den folgenden Versionen betrifft:
Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, auf sensitive Dateien auf dem Server zuzugreifen, indem sie einen Pfadüberschreitungsfehler in der Splunk-Weboberfläche ausnutzen.
Schweregrad: Kritisch
Auswirkung: Beliebiger Dateizugriff
Um den Exploit auszuführen, verwenden Sie die folgenden Befehle:

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url: Die Basis-URL des Ziel-Splunk-Servers.-s, --section: Wählen Sie den zu enumerierenden Abschnitt (1-5):Anmeldeinformationen & Geheimnisse:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.confKonfigurationsdateien:
/etc/system/local/web.conf/etc/system/local/inputs.confProtokolle & Verlauf:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.logUm Ihren Splunk-Server zu schützen:
Dieser Exploit dient ausschließlich zu Bildungs- und autorisierten Penetrationstestzwecken. Unautorisierte Nutzung ist illegal und unethisch. Der Autor übernimmt keine Verantwortung für Missbrauch.
/var/run/splunk/dispatchSystem- & Dienstdateien:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbApps & benutzerdefinierte Skripte:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/local