
Este POC binario automatiza la explotación de CVE-2024-36991 enviando solicitudes curl diseñadas a una instancia vulnerable de Splunk. Recupera archivos sensibles y los guarda localmente para su posterior análisis. El script es modular, lo que permite a los usuarios apuntar a categorías de archivos específicas (por ejemplo, credenciales, registros, configuraciones).
CVE-2024-36991 es una vulnerabilidad crítica de path traversal que afecta a Splunk Enterprise en sistemas Windows (versiones inferiores a 9.2.2, 9.1.5 y 9.0.10). La falla permite a atacantes no autenticados leer archivos arbitrarios en el sistema explotando el manejo inadecuado de las letras de unidad en las rutas de Windows a través del endpoint /modules/messaging/. Esto puede exponer archivos sensibles como /etc/passwd, splunk.secret y archivos de configuración.
Puntuación CVSS: 7.5 (Alta Gravedad)
Explotabilidad: Remota, No Autenticada
Impacto: Lectura Arbitraria de Archivos
Este binario automatiza la explotación de CVE-2024-36991 mediante el envío de solicitudes curl diseñadas a una instancia vulnerable de Splunk. Recupera archivos sensibles y los guarda localmente para su posterior análisis. El script es modular, permitiendo a los usuarios apuntar a categorías de archivos específicas (por ejemplo, credenciales, registros, configuraciones).
Instrucciones de Uso Script de Python Requisitos previos:
Ejecución del Exploit:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: URL base de la instancia vulnerable de Splunk (por ejemplo, https://splunk.example.com). <SECTION_NUMBER>: Elija una sección (1-5) para apuntar a tipos de archivos específicos: 1: Credenciales y Secretos (por ejemplo, passwd, splunk.secret). 2: Archivos de Configuración (por ejemplo, web.conf, inputs.conf). 3: Registros e Historial (por ejemplo, splunkd.log, audit.log). 4: Archivos del Sistema y de Servicios (por ejemplo, splunk.exe, server.conf). 5: Aplicaciones y Scripts Personalizados (por ejemplo, binarios de Splunk TA).
Ejemplo:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Salida:
Se proporciona un binario precompilado (CVE-2024-36991) para Linux (ejecutable ELF de 64 bits LSB).
Uso:
Asegúrese de que el binario tenga permisos de ejecución:
chmod +x CVE-2024-36991
Ejecute el binario:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: URL base de la instancia vulnerable de Splunk. <SECTION_NUMBER>: Sección a la que apuntar (1-5, como se indicó anteriormente).
Ejemplo:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Esta herramienta es solo para fines educativos y de prueba autorizados. El uso no autorizado contra sistemas sin permiso explícito es ilegal. Los desarrolladores no asumen ninguna responsabilidad por el mal uso.