
Ce POC binaire automatise l'exploitation de CVE-2024-36991 en envoyant des requêtes curl conçues à une instance Splunk vulnérable. Il récupère des fichiers sensibles et les enregistre localement pour une analyse ultérieure. Le script est modulaire, permettant aux utilisateurs de cibler des catégories de fichiers spécifiques (par exemple, identifiants, journaux, configurations).
CVE-2024-36991 est une vulnérabilité critique de traversée de chemins (path traversal) affectant Splunk Enterprise sur les systèmes Windows (versions antérieures à 9.2.2, 9.1.5 et 9.0.10). La faille permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le système en exploitant une gestion inappropriée des lettres de lecteur dans les chemins Windows via le point de terminaison /modules/messaging/. Cela peut exposer des fichiers sensibles comme /etc/passwd, splunk.secret et les fichiers de configuration.
Score CVSS : 7.5 (Sévérité élevée)
Exploitabilité : À distance, sans authentification
Impact : Lecture arbitraire de fichiers
Ce binaire automatise l'exploitation de CVE-2024-36991 en envoyant des requêtes curl spécialement conçues à une instance Splunk vulnérable. Il récupère les fichiers sensibles et les enregistre localement pour une analyse ultérieure. Le script est modulaire, permettant aux utilisateurs de cibler des catégories de fichiers spécifiques (par exemple, identifiants, journaux, configurations).
Récupération ciblée de fichiers : Récupère des fichiers comme passwd, splunk.secret, les journaux et les fichiers de configuration. Conception modulaire : Organisé en sections pour un ciblage facile (par exemple, identifiants, journaux, fichiers système). Enregistrement des résultats : Enregistre automatiquement les fichiers récupérés sur le disque pour une analyse hors ligne. Instructions d'utilisation Script Python Prérequis :
Exécution de l'exploit :
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL> : URL de base de l'instance Splunk vulnérable (par exemple, https://splunk.example.com). <SECTION_NUMBER> : Choisissez une section (1-5) pour cibler des types de fichiers spécifiques : 1 : Identifiants et secrets (par exemple, passwd, splunk.secret). 2 : Fichiers de configuration (par exemple, web.conf, inputs.conf). 3 : Journaux et historique (par exemple, splunkd.log, audit.log). 4 : Fichiers système et de services (par exemple, splunk.exe, server.conf). 5 : Applications et scripts personnalisés (par exemple, binaires Splunk TA).
Exemple :
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Sortie :
Un binaire précompilé (CVE-2024-36991) est fourni pour Linux (exécutable ELF 64 bits LSB).
Utilisation :
Assurez-vous que le binaire dispose des permissions d'exécution :
chmod +x CVE-2024-36991
Exécutez le binaire :
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL> : URL de base de l'instance Splunk vulnérable. <SECTION_NUMBER> : Section à cibler (1-5, comme ci-dessus).
Exemple :
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Mettez à niveau Splunk Enterprise vers les versions corrigées (9.2.2, 9.1.5 ou 9.0.10). Désactivez Splunk Web s'il n'est pas requis.
Cet outil est destiné uniquement à des fins éducatives et de tests autorisés. Toute utilisation non autorisée contre des systèmes sans autorisation explicite est illégale. Les développeurs déclinent toute responsabilité en cas d'utilisation abusive.