
⚠️ 警告: このスクリプトは教育目的および許可された環境でのテストのみを目的としています。不正な使用は禁止されており、違法となる可能性があります。
このリポジトリには、特定のバージョンの Splunk Enterprise に影響を与える脆弱性 CVE-2026-20253 の実用的な Proof of Concept (PoC) が含まれています。この脆弱性により、認証されていない攻撃者は以下を実行できます:
splunk ユーザーとしてリモートでコマンドを実行する (RCE)技術調査は watchTowr Labs によって実施され、脆弱性は Alex Hordijk (hordalex) によって報告されました。
✅ 脆弱性の検出 - 対象が脆弱であるかどうかを確認します ✅ File Write Primitive - 任意のファイルを作成/切り詰めします ✅ リモートコード実行 - 対象システム上でコマンドを実行します ✅ 読み取り可能な結果 - 実行されたコマンドの出力を取得します ✅ クリーンアップ - 作成されたアーティファクトを削除するオプション
pip install requests
## 🔬 仕組み
### 攻撃チェーン
1. **検出**: スクリプトは `/backup` エンドポイントが認証なしでアクセス可能かどうかを確認します。
2. **File Write Primitive**: `/backup` エンドポイントを使用して、スクリプトはシステム上の任意の場所に空のファイルを作成します。
3. **RCE (リモートコード実行)**:
- スクリプトは攻撃者が制御する PostgreSQL サーバーに接続します
- `pg_dump` を使用して対象システム上に悪意のあるダンプを作成します
- `pg_restore` を使用してペイロードを書き込む PL/pgSQL 関数を実行します
- ペイロードは Splunk が自動的に実行するスクリプトに書き込まれます
4. **コマンドの実行**: 悪意のあるスクリプトが実行され、結果は Web 経由でアクセス可能なファイルに保存されます。
### 攻撃図
| フィールド | 値 |
|---|
| CVE ID | CVE-2026-20253 |
| CVSS スコア | 9.8 (CRITICAL) |
| ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - Missing Authentication for Critical Function |
| 公開日 | 2026-06-10 |
| KEV への追加 | 2026-06-18 |
| 製品 | 影響を受けるバージョン | 修正バージョン |
|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 以降 | 影響なし |
| Splunk Enterprise | 9.4.x 以前 | 影響なし |