
Windows의 Splunk Enterprise를 위한 경로 탐색 익스플로잇 (CVE-2024-36991) — 대화형 파일 수집기
| 필드 | 세부 정보 |
|---|
| CVE | CVE-2024-36991 |
| 유형 | CWE-22 — 경로 탐색 |
| 심각도 | 높음 |
| CVSS 점수 | 7.5 |
| 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| 게시일 | 2024-07-01 |
| 최종 수정일 | 2024-10-15 |
Windows에서 Splunk Enterprise 9.2.2, 9.1.5, 9.0.10 미만 버전에서 공격자는 /modules/messaging/ 엔드포인트에서 경로 탐색을 수행할 수 있습니다. 인증이 필요하지 않습니다. 이 취약점은 Windows의 Splunk Enterprise에만 영향을 미칩니다.
| CPE | 시작 | 종료 |
|---|---|---|
splunk:splunk:*:*:*:*:enterprise | 9.0.0 (포함) | 9.0.10 (제외) |
splunk:splunk:*:*:*:*:enterprise | 9.1.0 (포함) | 9.1.5 (제외) |
splunk:splunk:*:*:*:*:enterprise | 9.2.0 (포함) | 9.2.2 (제외) |
# 대화형 — 실행 시 선택기 표시
python3 CVE-2024-36991.py
# 대상 직접 전달
python3 CVE-2024-36991.py -u http://<target>:<port>
| 키 | 그룹 |
|---|---|
c | 자격 증명 수집 |
f | 구성 노출 |
l | 로그 및 기록 |
s | 시스템 발자국 수집 |
a | 앱 표면 |
* | 모든 그룹 |
q | 종료 |
| 그룹 | 파일 |
|---|---|
| 자격 증명 수집 | passwd, splunk.secret, server.pem, authentication.conf, passwords.conf |
| 구성 노출 | server.conf, web.conf, inputs.conf, user-seed.conf |
| 로그 및 기록 | splunkd.log, audit.log, metrics.log, searches.log, session |
| 시스템 발자국 수집 | win.ini, hosts, persistentstorage.db |
| 앱 표면 | Splunk_TA_windows, Splunk_TA_nix, SplunkForwarder, Splunk_SA_CIM |
requests는 Kali Linux에 기본 설치되어 있지만 포함시켜도 나쁘지 않습니다.
pip install requests
이 도구는 교육 목적과 승인된 침투 테스트 전용입니다. 명시적 테스트 허가가 없는 시스템에 사용하지 마십시오.
PoC by iamwin