
このバイナリPoCは、脆弱なSplunkインスタンスに対して細工されたcurlリクエストを送信することで、CVE-2024-36991の悪用を自動化します。機密ファイルを取得し、さらなる分析のためにローカルに保存します。スクリプトはモジュール化されており、ユーザーは特定のファイルカテゴリ(例:認証情報、ログ、設定)をターゲットにすることができます。
このバイナリ PoC は、脆弱な Splunk インスタンスに対して細工した curl リクエストを送信することで、CVE-2024-36991 の悪用を自動化します。機密ファイルを取得し、ローカルに保存して詳細な分析を行います。スクリプトはモジュール式で、ユーザーは特定のファイルカテゴリ(例:認証情報、ログ、設定)をターゲットにできます。このツールは https://github.com/jaytiwari05/CVE-2024-36991 からフォークされ、ファイルを取得して保存するように変更されました(Team ISP1337Hackers が使用)。
CVE-2024-36991 は、Windows システム上の Splunk Enterprise(バージョン 9.2.2、9.1.5、9.0.10 未満)に影響する重大なパストラバーサル脆弱性です。この欠陥により、認証されていない攻撃者が /modules/messaging/ エンドポイントを介して Windows パスのドライブ文字の不適切な処理を悪用し、システム上の任意のファイルを読み取ることができます。/etc/passwd、splunk.secret、設定ファイルなどの機密ファイルが露出する可能性があります。
CVSS スコア: 7.5(高)
悪用可能性: リモート、認証不要
影響: 任意のファイル読み取り
このバイナリは、脆弱な Splunk インスタンスに対して細工した curl リクエストを送信することで、CVE-2024-36991 の悪用を自動化します。機密ファイルを取得し、ローカルに保存して詳細な分析を行います。スクリプトはモジュール式で、ユーザーは特定のファイルカテゴリ(例:認証情報、ログ、設定)をターゲットにできます。
前提条件:
エクスプロイトの実行:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER>
<TARGET_URL>: 脆弱な Splunk インスタンスのベースURL(例:https://splunk.example.com)。<SECTION_NUMBER>: 対象とするファイルタイプのセクション(1-5)を選択:
例:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
出力:
プリコンパイルされたバイナリ(CVE-2024-36991)が Linux(ELF 64-bit LSB 実行可能ファイル)用に提供されています。
使用方法:
バイナリに実行権限があることを確認してください:
chmod +x CVE-2024-36991
バイナリを実行:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER>
<TARGET_URL>: 脆弱な Splunk インスタンスのベースURL。<SECTION_NUMBER>: 対象セクション(1-5、上記参照)。例:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
このツールは教育および許可されたテスト目的のみに使用されます。明示的な許可なくシステムに対して不正に使用することは違法です。開発者は誤用に対する一切の責任を負いません。