
重大なSplunkの脆弱性 CVE-2024-36991:任意のファイル読み取りを防ぐため、今すぐパッチを適用
これは、CVE-2024-36991 に対する Proof-of-Concept (PoC) エクスプロイトスクリプトです。Windows 版 Splunk Enterprise の以下のバージョン未満に影響するパストラバーサル(パス横断)脆弱性です:
この脆弱性により、未認証の攻撃者が Splunk Web インターフェースのパストラバーサル欠陥を悪用して、サーバー上の機密ファイルにアクセスできるようになります。
重大度: Critical
影響: 任意ファイル読み取り
エクスプロイトを実行するには、以下のコマンドを使用します:

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url: 対象の Splunk サーバーのベース URL。-s, --section: 列挙するセクションを選択します (1〜5):認証情報とシークレット:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.conf設定ファイル:
/etc/system/local/web.conf/etc/system/local/inputs.confログと履歴:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatchSplunk サーバーを保護するには:
このエクスプロイトは、教育および許可された侵入テストの目的にのみ使用されます。無断使用は違法かつ非倫理的です。作者は誤用に対する責任を負いません。
システムおよびサービスファイル:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbアプリとカスタムスクリプト:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/local