
यह बाइनरी POC, CVE-2024-36991 के शोषण को स्वचालित करता है, कमजोर Splunk इंस्टेंस पर तैयार किए गए curl अनुरोध भेजकर। यह संवेदनशील फ़ाइलें प्राप्त करता है और आगे के विश्लेषण के लिए उन्हें स्थानीय रूप से सहेजता है। स्क्रिप्ट मॉड्यूलर है, जिससे उपयोगकर्ता विशिष्ट फ़ाइल श्रेणियों (जैसे, क्रेडेंशियल्स, लॉग्स, कॉन्फ़िगरेशन) को लक्षित कर सकते हैं।
CVE-2024-36991 Windows सिस्टम पर Splunk Enterprise (संस्करण 9.2.2, 9.1.5, और 9.0.10 से नीचे) को प्रभावित करने वाली एक गंभीर path traversal भेद्यता है। यह दोष अनधिकृत हमलावरों को /modules/messaging/ एंडपॉइंट के माध्यम से Windows पथों में ड्राइव अक्षरों के अनुचित हैंडलिंग का शोषण करके सिस्टम पर मनमानी फ़ाइलों को पढ़ने की अनुमति देता है। यह /etc/passwd, splunk.secret, और कॉन्फ़िगरेशन फ़ाइलों जैसी संवेदनशील फ़ाइलों को उजागर कर सकता है।
CVSS स्कोर: 7.5 (उच्च गंभीरता)
शोषण क्षमता: रिमोट, बिना प्रमाणीकरण के
प्रभाव: मनमानी फ़ाइल पढ़ना
यह बाइनरी CVE-2024-36991 के शोषण को स्वचालित करता है, जो एक असुरक्षित Splunk इंस्टेंस पर तैयार किए गए curl अनुरोध भेजकर काम करता है। यह संवेदनशील फ़ाइलों को प्राप्त करता है और आगे के विश्लेषण के लिए उन्हें स्थानीय रूप से सहेजता है। स्क्रिप्ट मॉड्यूलर है, जिससे उपयोगकर्ता विशिष्ट फ़ाइल श्रेणियों (जैसे, क्रेडेंशियल्स, लॉग्स, कॉन्फ़िगरेशन) को लक्षित कर सकते हैं।
लक्षित फ़ाइल पुनर्प्राप्ति: passwd, splunk.secret, लॉग्स, और कॉन्फ़िगरेशन फ़ाइलों जैसी फ़ाइलें प्राप्त करता है। मॉड्यूलर डिज़ाइन: आसान लक्ष्यीकरण के लिए अनुभागों में व्यवस्थित (जैसे, क्रेडेंशियल्स, लॉग्स, सिस्टम फ़ाइलें)। आउटपुट सहेजना: ऑफ़लाइन विश्लेषण के लिए प्राप्त फ़ाइलों को स्वचालित रूप से डिस्क पर सहेजता है। Usage Instructions Python Script आवश्यक शर्तें:
Python 3.x स्थापित हो। सिस्टम पर curl स्थापित हो। एक असुरक्षित Splunk Enterprise इंस्टेंस (Windows)।
Exploit चलाना:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: असुरक्षित Splunk इंस्टेंस का आधार URL (जैसे, https://splunk.example.com)। <SECTION_NUMBER>: विशिष्ट फ़ाइल प्रकारों को लक्षित करने के लिए एक अनुभाग (1-5) चुनें: 1: क्रेडेंशियल्स और सीक्रेट्स (जैसे, passwd, splunk.secret)। 2: कॉन्फ़िगरेशन फ़ाइलें (जैसे, web.conf, inputs.conf)। 3: लॉग्स और हिस्ट्री (जैसे, splunkd.log, audit.log)। 4: सिस्टम और सेवा फ़ाइलें (जैसे, splunk.exe, server.conf)। 5: ऐप्स और कस्टम स्क्रिप्ट्स (जैसे, Splunk TA बाइनरीज़)।
उदाहरण:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
आउटपुट: स्क्रिप्ट प्राप्त फ़ाइल की सामग्री को कंसोल पर प्रिंट करती है। फ़ाइलें उनके मूल नामों (जैसे, passwd, splunk.secret) के साथ स्थानीय रूप से सहेजी जाती हैं।
Linux (ELF 64-bit LSB executable) के लिए एक पहले से संकलित बाइनरी (CVE-2024-36991) प्रदान की गई है।
उपयोग:
सुनिश्चित करें कि बाइनरी के पास निष्पादन अनुमतियाँ हैं:
chmod +x CVE-2024-36991
बाइनरी चलाएँ:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: असुरक्षित Splunk इंस्टेंस का आधार URL। <SECTION_NUMBER>: लक्षित करने के लिए अनुभाग (1-5, जैसा ऊपर है)।
उदाहरण:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Splunk Enterprise को पैच किए गए संस्करणों (9.2.2, 9.1.5, या 9.0.10) में अपग्रेड करें। यदि आवश्यक न हो तो Splunk Web को अक्षम करें।
यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध है। डेवलपर्स दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।