
⚠️ AVERTISSEMENT: Ce script est uniquement destiné à des fins éducatives et à des tests dans des environnements autorisés. Toute utilisation non autorisée est interdite et peut être illégale.
Ce dépôt contient une preuve de concept (PoC) fonctionnelle pour la vulnérabilité CVE-2026-20253, qui affecte Splunk Enterprise dans des versions spécifiques. La vulnérabilité permet à un attaquant non authentifié :
splunkLa recherche technique a été réalisée par watchTowr Labs et la vulnérabilité a été signalée par Alex Hordijk (hordalex).
✅ Détection de vulnérabilité - Vérifie si la cible est vulnérable ✅ Primitive d'écriture de fichier - Crée/tronque des fichiers arbitraires ✅ Exécution de code à distance - Exécute des commandes sur le système cible ✅ Résultats lisibles - Récupère la sortie des commandes exécutées ✅ Nettoyage - Option pour supprimer les artefacts créés
pip install requests
## 🔬 Comment ça fonctionne
### Chaîne d'attaque
1. **Détection**: Le script vérifie si l'endpoint `/backup` est accessible sans authentification.
2. **Primitive d'écriture de fichier**: En utilisant l'endpoint `/backup`, le script crée des fichiers vides à n'importe quel emplacement du système.
3. **RCE (Remote Code Execution)** :
- Le script se connecte à un serveur PostgreSQL contrôlé par l'attaquant
- Utilise `pg_dump` pour créer un dump malveillant sur le système cible
- Utilise `pg_restore` pour exécuter des fonctions PL/pgSQL qui écrivent le payload
- Le payload est écrit dans un script que Splunk exécute automatiquement
4. **Exécution de la commande**: Le script malveillant s'exécute et le résultat est enregistré dans un fichier accessible via le web.
### Schéma de l'attaque
| Champ | Valeur |
|---|
| CVE ID | CVE-2026-20253 |
| Score CVSS | 9.8 (CRITIQUE) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - Missing Authentication for Critical Function |
| Date de publication | 2026-06-10 |
| Ajouté au KEV | 2026-06-18 |
| Produit | Versions affectées | Version corrigée |
|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 et versions ultérieures | Non affecté |
| Splunk Enterprise | 9.4.x et versions antérieures | Non affecté |