
CVE-2026-20253에 대한 개념 증명 익스플로잇으로, 파일 쓰기 프리미티브와 PostgreSQL 기반 페이로드 전달을 통해 취약한 Splunk Enterprise 인스턴스에서 인증되지 않은 원격 코드 실행을 가능하게 합니다.
⚠️ 경고: 이 스크립트는 교육 목적과 승인된 환경에서의 테스트 용도로만 사용됩니다. 무단 사용은 금지되며 불법이 될 수 있습니다.
이 저장소는 Splunk Enterprise의 특정 버전에 영향을 미치는 취약점 CVE-2026-20253에 대한 기능적 개념 증명(PoC)을 포함합니다. 이 취약점은 인증되지 않은 공격자가 다음을 수행할 수 있도록 합니다:
splunk 사용자로 원격 명령 실행(RCE)기술 조사는 watchTowr Labs에 의해 수행되었으며, 취약점은 **Alex Hordijk(hordalex)**에 의해 보고되었습니다.
✅ 취약점 탐지 - 대상이 취약한지 확인 ✅ 파일 쓰기 기본 요소 - 임의의 파일 생성/잘라내기 ✅ 원격 코드 실행 - 대상 시스템에서 명령 실행 ✅ 읽기 쉬운 결과 - 실행된 명령의 출력 검색 ✅ 정리 - 생성된 아티팩트 제거 옵션
pip install requests
## 🔬 작동 방식
### 공격 체인
1. **탐지**: 스크립트는 `/backup` 엔드포인트에 인증 없이 접근 가능한지 확인합니다.
2. **파일 쓰기 기본 요소**: `/backup` 엔드포인트를 사용하여 스크립트는 시스템의 모든 위치에 빈 파일을 생성합니다.
3. **RCE (원격 코드 실행)**:
- 스크립트는 공격자가 제어하는 PostgreSQL 서버에 연결합니다.
- `pg_dump`를 사용하여 대상 시스템에 악성 덤프를 생성합니다.
- `pg_restore`를 사용하여 페이로드를 작성하는 PL/pgSQL 함수를 실행합니다.
- 페이로드는 Splunk가 자동으로 실행하는 스크립트에 기록됩니다.
4. **명령 실행**: 악성 스크립트가 실행되고 결과가 웹을 통해 접근 가능한 파일에 저장됩니다.
### 공격 다이어그램
| 필드 | 값 |
|---|
| CVE ID | CVE-2026-20253 |
| CVSS 점수 | 9.8 (치명적) |
| 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - 중요 기능에 대한 인증 누락 |
| 발행일 | 2026-06-10 |
| KEV 추가일 | 2026-06-18 |
| 제품 | 영향을 받는 버전 | 수정된 버전 |
|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 이상 | 영향을 받지 않음 |
| Splunk Enterprise | 9.4.x 이하 | 영향을 받지 않음 |