Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2026-20253-Splunk-Enterprise-Pre-Auth-RCE- — Exploit proof-of-concept per CVE-2026-20253, che consente l'esecuzione di codice remoto non autenticato su istanze vulnerabili di Splunk Enterprise tramite una primitiva di scrittura su file e consegna del payload basata su PostgreSQL. | Kitploit
Exploit proof-of-concept per CVE-2026-20253, che consente l'esecuzione di codice remoto non autenticato su istanze vulnerabili di Splunk Enterprise tramite una primitiva di scrittura su file e consegna del payload basata su PostgreSQL.
⚠️ AVVERTENZA: Questo script è solo a scopo educativo e di test in ambienti autorizzati. L'uso non autorizzato è vietato e può essere illegale.
📋 Descrizione
Questo repository contiene un Proof of Concept (PoC) funzionale per la vulnerabilità CVE-2026-20253, che colpisce Splunk Enterprise in versioni specifiche. La vulnerabilità consente a un attaccante non autenticato di:
Creare file arbitrari nel sistema
Troncare file esistenti
Eseguire comandi in remoto (RCE) come utente splunk
La ricerca tecnica è stata condotta da watchTowr Labs e la vulnerabilità è stata segnalata da Alex Hordijk (hordalex).
🔍 Dettagli della Vulnerabilità
Campo
Valore
CVE ID
CVE-2026-20253
Punteggio CVSS
9.8 (CRITICO)
Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE
CWE-306 - Autenticazione Mancante per Funzione Critica
Data di Pubblicazione
2026-06-10
Aggiunto a KEV
2026-06-18
Versioni Affette
Prodotto
Versioni Affette
Versione Corretta
Splunk Enterprise
10.0.0 - 10.0.6
10.0.7
Splunk Enterprise
10.2.0 - 10.2.3
10.2.4
Splunk Enterprise
10.4.0 e superiori
Non affetto
Splunk Enterprise
9.4.x e precedenti
Non affetto
Impatto
Autenticazione: Non richiesta
Complessità dell'attacco: Bassa
Impatto: Riservatezza, Integrità e Disponibilità (COMPLETO)
🚀 Caratteristiche del PoC
✅ Rilevamento della Vulnerabilità - Verifica se il target è vulnerabile
✅ File Write Primitive - Crea/tronca file arbitrari
✅ Remote Code Execution - Esegue comandi nel sistema target
✅ Risultati Leggibili - Recupera l'output dei comandi eseguiti
✅ Pulizia - Opzione per rimuovere artefatti creati
📦 Requisiti
Python 3.6+
requests (libreria Python)
Splunk Enterprise vulnerabile (per test)
Installazione delle Dipendenze
root@kitploit:~
pip install requests
🔬 Come Funziona
Catena d'Attacco
Rilevamento: Lo script verifica se l'endpoint /backup è accessibile senza autenticazione.
File Write Primitive: Usando l'endpoint /backup, lo script crea file vuoti in qualsiasi posizione del sistema.
RCE (Remote Code Execution):
Lo script si connette a un server PostgreSQL controllato dall'attaccante
Usa pg_dump per creare un dump malizioso nel sistema target
Usa pg_restore per eseguire funzioni PL/pgSQL che scrivono il payload
Il payload viene scritto in uno script che Splunk esegue automaticamente
Esecuzione del Comando: Lo script malizioso viene eseguito e il risultato viene salvato in un file accessibile via web.