
Exploit de prueba de concepto para CVE-2024-36991, una vulnerabilidad crítica de path traversal en Splunk Enterprise en Windows, que permite lecturas arbitrarias de archivos no autenticadas.
Este es un script de exploit de Prueba de Concepto (PoC) para CVE-2024-36991, una vulnerabilidad de recorrido de rutas que afecta a Splunk Enterprise en versiones de Windows inferiores a:
La vulnerabilidad permite a atacantes no autenticados acceder a archivos sensibles en el servidor explotando una falla de recorrido de rutas en la interfaz web de Splunk.
Severidad: Crítica
Impacto: Lectura Arbitraria de Archivos
Para ejecutar el exploit, usa los siguientes comandos:

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url: La URL base del servidor Splunk objetivo.-s, --section: Selecciona la sección a enumerar (1-5):Credenciales y Secretos:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.confArchivos de Configuración:
/etc/system/local/web.conf/etc/system/local/inputs.confRegistros e Historial:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatchArchivos del Sistema y de Servicio:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbApps y Scripts Personalizados:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/localPara proteger tu servidor Splunk:
Este exploit es solo para fines educativos y de pruebas de penetración autorizadas. El uso no autorizado es ilegal y poco ético. El autor no se hace responsable del mal uso.