
Vulnerabilità critica di Splunk CVE-2024-36991: Applica subito la patch per prevenire la lettura arbitraria di file
Questo è uno script di exploit Proof-of-Concept (PoC) per CVE-2024-36991, una vulnerabilità path traversal che colpisce Splunk Enterprise su versioni Windows precedenti a:
La vulnerabilità consente ad attaccanti non autenticati di accedere a file sensibili sul server sfruttando una falla di path traversal nell'interfaccia web di Splunk.
Gravità: Critica
Impatto: Lettura arbitraria di file
Per eseguire l'exploit, usa i seguenti comandi:

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url: L'URL base del server Splunk target.-s, --section: Seleziona la sezione da enumerare (1-5):Credenziali e Segreti:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.confFile di Configurazione:
/etc/system/local/web.conf/etc/system/local/inputs.confLog e Cronologia:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatchPer proteggere il tuo server Splunk:
Questo exploit è solo per scopi educativi e di test di penetrazione autorizzati. L'uso non autorizzato è illegale e non etico. L'autore non si assume alcuna responsabilità per un uso improprio.
File di Sistema e Servizio:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbApp e Script Personalizzati:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/local