
This binary POC automates the exploitation of CVE-2024-36991 by sending crafted curl requests to a vulnerable Splunk instance. It retrieves sensitive files and saves them locally for further analysis. The script is modular, allowing users to target specific file categories (e.g., credentials, logs, configurations).
CVE-2024-36991은 Windows 시스템의 Splunk Enterprise(9.2.2, 9.1.5, 9.0.10 미만 버전)에 영향을 미치는 심각한 경로 탐색 취약점입니다. 이 결함은 인증되지 않은 공격자가 /modules/messaging/ 엔드포인트를 통해 Windows 경로에서 드라이브 문자를 부적절하게 처리하는 점을 악용하여 시스템의 임의 파일을 읽을 수 있도록 합니다. 이를 통해 /etc/passwd, splunk.secret, 구성 파일과 같은 민감한 파일이 노출될 수 있습니다.
CVSS 점수: 7.5 (높은 심각도)
악용 가능성: 원격, 인증 불필요
영향: 임의 파일 읽기
이 바이너리는 취약한 Splunk 인스턴스에 조작된 curl 요청을 전송하여 CVE-2024-36991의 익스플로잇을 자동화합니다. 민감한 파일을 검색하여 로컬에 저장하여 추가 분석을 가능하게 합니다. 스크립트는 모듈식으로 설계되어 사용자가 특정 파일 범주(예: 자격 증명, 로그, 구성)를 대상으로 지정할 수 있습니다.
전제 조건:
익스플로잇 실행:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER>
<TARGET_URL>: 취약한 Splunk 인스턴스의 기본 URL (예: https://splunk.example.com).<SECTION_NUMBER>: 특정 파일 유형을 대상으로 할 섹션(1-5) 선택:
예:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
출력:
Linux용 사전 컴파일된 바이너리(CVE-2024-36991)가 제공됩니다 (ELF 64비트 LSB 실행 파일).
사용법:
바이너리에 실행 권한이 있는지 확인하십시오:
chmod +x CVE-2024-36991
바이너리 실행:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER>
<TARGET_URL>: 취약한 Splunk 인스턴스의 기본 URL.<SECTION_NUMBER>: 대상 섹션 (1-5, 위와 동일).예:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
이 도구는 교육 및 승인된 테스트 목적으로만 사용됩니다. 명시적 허가 없이 시스템에 무단으로 사용하는 것은 불법입니다. 개발자는 오용에 대한 책임을 지지 않습니다.