
Questo POC binario automatizza lo sfruttamento di CVE-2024-36991 inviando richieste curl appositamente create a un'istanza Splunk vulnerabile. Recupera file sensibili e li salva localmente per ulteriori analisi. Lo script è modulare e consente agli utenti di selezionare categorie di file specifiche (ad es. credenziali, log, configurazioni).
CVE-2024-36991 è una vulnerabilità critica di path traversal che colpisce Splunk Enterprise sui sistemi Windows (versioni precedenti alla 9.2.2, 9.1.5 e 9.0.10). La falla consente a utenti non autenticati di leggere file arbitrari sul sistema sfruttando una gestione impropria delle lettere di unità nei percorsi Windows tramite l'endpoint /modules/messaging/. Ciò può esporre file sensibili come /etc/passwd, splunk.secret e file di configurazione.
Punteggio CVSS: 7.5 (Severità Alta)
Sfruttabilità: Remota, Non Autenticata
Impatto: Lettura Arbitraria di File
Questo binario automatizza lo sfruttamento della CVE-2024-36991 inviando richieste curl appositamente formulate a un'istanza Splunk vulnerabile. Recupera file sensibili e li salva localmente per analisi successive. Lo script è modulare e consente agli utenti di prendere di mira categorie di file specifiche (ad esempio, credenziali, log, configurazioni).
Recupero Mirato di File: Recupera file come passwd, splunk.secret, log e file di configurazione. Design Modulare: Organizzato in sezioni per un targeting semplice (ad esempio, credenziali, log, file di sistema). Salvataggio dell'Output: Salva automaticamente i file recuperati su disco per analisi offline. Istruzioni per l'Uso Script Python Prerequisiti:
Python 3.x installato. curl installato sul sistema. Un'istanza Splunk Enterprise vulnerabile (Windows).
Esecuzione dell'Exploit:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: URL di base dell'istanza Splunk vulnerabile (ad esempio, https://splunk.example.com). <SECTION_NUMBER>: Scegli una sezione (1-5) per prendere di mira tipi di file specifici: 1: Credenziali e Segreti (ad esempio, passwd, splunk.secret). 2: File di Configurazione (ad esempio, web.conf, inputs.conf). 3: Log e Cronologia (ad esempio, splunkd.log, audit.log). 4: File di Sistema e di Servizio (ad esempio, splunk.exe, server.conf). 5: App e Script Personalizzati (ad esempio, binari Splunk TA).
Esempio:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Output: Lo script stampa il contenuto dei file recuperati sulla console. I file vengono salvati localmente con i loro nomi originali (ad esempio, passwd, splunk.secret).
Viene fornito un binario precompilato (CVE-2024-36991) per Linux (eseguibile ELF 64-bit LSB).
Utilizzo:
Assicurarsi che il binario abbia i permessi di esecuzione:
chmod +x CVE-2024-36991
Eseguire il binario:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: URL di base dell'istanza Splunk vulnerabile. <SECTION_NUMBER>: Sezione da prendere di mira (1-5, come sopra).
Esempio:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Aggiorna Splunk Enterprise alle versioni corrette (9.2.2, 9.1.5 o 9.0.10). Disattiva Splunk Web se non necessario.
Questo strumento è destinato esclusivamente a scopi educativi e di test autorizzati. L'uso non autorizzato contro sistemi senza esplicito permesso è illegale. Gli sviluppatori non si assumono alcuna responsabilità per un uso improprio.