
Preuve de concept pour CVE-2024-36991, une vulnérabilité critique de traversée de chemin dans Splunk Enterprise sur Windows, permettant des lectures de fichiers arbitraires non authentifiées.
Ceci est un script d'exploit Proof-of-Concept (PoC) pour CVE-2024-36991, une vulnérabilité de traversée de chemin affectant Splunk Enterprise sur les versions Windows suivantes :
La vulnérabilité permet à des attaquants non authentifiés d'accéder à des fichiers sensibles sur le serveur en exploitant une faille de traversée de chemin dans l'interface web Splunk.
Sévérité: Critique
Impact: Lecture arbitraire de fichiers
Pour exécuter l'exploit, utilisez les commandes suivantes :

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url : L'URL de base du serveur Splunk cible.-s, --section : Sélectionnez la section à énumérer (1-5) :Identifiants et secrets :
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.confFichiers de configuration :
/etc/system/local/web.conf/etc/system/local/inputs.confJournaux et historique :
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatchFichiers système et de service :
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbApplications et scripts personnalisés :
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/localPour protéger votre serveur Splunk :
Cet exploit est à des fins éducatives et de tests de pénétration autorisés uniquement. Toute utilisation non autorisée est illégale et contraire à l'éthique. L'auteur décline toute responsabilité en cas d'utilisation abusive.