Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-20253 | Kitploit
Инструменты/GitHubGitHub/het-kalariya/cve-2026-20253
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеКомандование и УправлениеАутентификацияОбучение и ОбразованиеRed TeamingБезопасность Баз ДанныхЛаборатории и Практика
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubhet-kalariya/cve-2026-20253

CVE-2026-20253

Репозиторий

Splunk Enterprise — учебная лаборатория CVE-2026-20253

Splunk Enterprise 10.2.3 · PostgreSQL recovery sidecar · CWE-306 (Отсутствие аутентификации для критической функции) Авторизованная автономная репродукция, которая моделирует реальный бюллетень безопасности для обучения защите. Она не содержит проприетарного кода Splunk.

Этот репозиторий — учебная лаборатория по безопасности в стиле Vulhub/DVWA. Она разворачивает точную модель Splunk Enterprise 10.2.3 и воспроизводит задокументированное поведение, лежащее в основе CVE-2026-20253: встроенный PostgreSQL recovery sidecar предоставляет привилегированные функции записи файлов и выполнения SQL без реальной аутентификации (принимается пустой или любой заголовок Basic), а веб-уровень Splunk ретранслирует __raw/v1/postgres/* в этот sidecar до шлюза входа. В совокупности это даёт неаутентифицированное удалённое выполнение кода от имени не-root сервисной учётной записи splunk.

Лаборатория полностью проходима от начала до конца: снимите отпечаток периметра, следуйте за пред-аутентификационным бейджем состояния к внутреннему recovery API, докажите возможность произвольной записи файлов, похитьте внутренние учётные данные Postgres и превратите примитив записи файлов через SQL-restore в выполнение кода в планируемом скрипте modular-input.

Бюллетень безопасности

Архитектура

root@kitploit:~
                         edge network                 core network
                    ┌───────────────────┐   ┌───────────────────────────────┐
  browser ─▶ proxy :8080 ──▶ web  :8001 (SPA)
             (nginx edge)  └▶ splunkd :8089 ─┬─▶ db      :5432  (postgres)
                              login API +    ├─▶ redis   :6379  (jobs/cache)
                              __raw relay ───┼─▶ pg-sidecar :5435  ◀── THE VULN
                                             │       (recovery API, blank Basic)
  forwarders ─▶ ingest :8088 (HEC) ─────────┘
                                       scheduler ──▶ runs modular-input script
                                                     as `splunk` (uid 1000) — RCE sink
                                       shared volume app_data mounted into
                                       pg-sidecar (write) + scheduler (exec)

В стеке два Docker-моста: edge (proxy) и core (всё остальное). В уязвимой сборке pg-sidecar находится в сети core и доступен через ретрансляцию веб-уровня — именно эта доступность и есть суть. Патченый overlay изолирует его.

Быстрый старт

root@kitploit:~
cp .env.example .env
docker compose up --build -d

Затем откройте в браузере http://localhost:8080.

Критический эксплойт (recovery sidecar) полностью не требует аутентификации — для доступа к нему не нужно входить в систему. Указанные ниже предустановленные учётные записи платформы существуют только как точки обзора grey-box для исследования (чтение собственных журналов аудита Splunk в Search & Reporting). Выдайте участникам учётную запись analyst и позвольте им обнаружить остальное.

Предустановленные учётные записи

Эти учётные данные намеренно задокументированы — это автономная учебная лаборатория, а не производственная система. Упражнение не требует их взлома или повышения привилегий; критический recovery API pg-sidecar не требует аутентификации. Полные заметки оператора — в docs/DEPLOYMENT.md.

Цели

Нужно захватить два флага. Оба — строки вида SPLUNK{...}; их значения находятся в лаборатории и раскрываются в документации — они намеренно не приведены здесь, чтобы вы могли заработать их сами.

  1. Флаг 1 — обход аутентификации и кража учётных данных. Доберитесь до recovery API через предсеансовую ретрансляцию __raw, обойдите фиктивную аутентификацию Basic и извлеките внутренние учётные данные Postgres из .pgpass sidecar.
  2. Флаг 2 — неаутентифицированное RCE от имени splunk. Превратите примитивы записи файлов и SQL-restore в sidecar в выполнение кода в планируемом скрипте modular-input, а затем прочитайте защищённый секрет.

Не заглядывайте вперёд: docs/DISCOVERY_WALKTHROUGH.md написана для самостоятельного исследования, а не для спойлеров. Для учебного персонала существуют постепенная лестница подсказок и полное решение инструктора, но они не включены в этот пакет, чтобы упражнение решалось вслепую.

Документация

Устранение уязвимости

Дерево patched/ отражает реальное исправление Splunk (10.2.4) плюс обходное решение из бюллетеня, выстроенные как эшелонированная защита: реальная проверка учётных данных на маршрутах восстановления, санитизация обхода каталогов в backupFile, устранение инъекции в строку подключения libpq, роль восстановления без прав суперпользователя, удаление пред-аутентификационной ретрансляции __raw и сетевая изоляция sidecar. См. patched/PATCH_NOTES.md.

Поднимите усиленную сборку с помощью overlay:

root@kitploit:~
docker compose -f docker-compose.yml -f patched/deploy/compose.override.hardened.yml up --build -d

Обходной путь (без патча)

По аналогии с мерой смягчения из бюллетеня, вы можете полностью отключить recovery sidecar без патча — это аналог установки [postgres] disabled = true в server.conf. Установите следующее в вашем .env и пересоздайте стек:

root@kitploit:~
PG_SIDECAR_DISABLED=true

При отключённом sidecar функции recovery/* исчезают, и цепочка разрывается в источнике.


Учебный материал. Эта лаборатория — авторизованная автономная репродукция, которая моделирует Splunk Enterprise CVE-2026-20253 для обучения защите. Она не содержит проприетарных исходников или бинарников Splunk; сервисы здесь — независимая повторная реализация задокументированного уязвимого поведения. Используйте только против этой лаборатории. Применение этих техник к системам, которыми вы не владеете, незаконно.

Ссылки

  • Бюллетень безопасности Splunk — SVD-2026-0603 — https://advisory.splunk.com/advisories/SVD-2026-0603
  • NVD — CVE-2026-20253 — https://nvd.nist.gov/vuln/detail/CVE-2026-20253
  • Picus Security — технический разбор RCE в recovery-sidecar Splunk
  • Orca Security — анализ проблемы отсутствия аутентификации в sidecar PostgreSQL
  • The Hacker News — освещение критической уязвимости Splunk Enterprise
  • Help Net Security — сводка бюллетеня и рекомендации по устранению
  • BleepingComputer — репортаж о CVE-2026-20253
Скачать инструмент
Бюллетень вендораSVD-2026-0603
CVECVE-2026-20253
СлабостьCWE-306 — Отсутствие аутентификации для критической функции
ЗатронутоSplunk Enterprise 10.2.3
Исправлено вSplunk Enterprise 10.2.4
CVSS 3.19.8 (критический) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
СервисОбразПрослушиваетОпубликованРоль
proxysplunk/proxy:10.2.380808080:8080nginx edge; точка входа для Splunk Web и ретрансляции __raw
websplunk/web:10.2.38001—Одностраничное приложение Splunk Web (статическое)
splunkdsplunk/splunkd:10.2.38089—Демон Splunk / веб-уровень: API входа + предсеансовая ретрансляция /{locale}/splunkd/__raw/v1/postgres/*
ingestsplunk/ingest:10.2.380888088:8088HTTP Event Collector (аутентификация по токену)
pg-sidecarsplunk/pg-sidecar:10.2.35435—УЯЗВИМОСТЬ — PostgreSQL recovery sidecar (/v1/postgres/*)
schedulersplunk/scheduler:10.2.3——запускает планируемый скрипт modular-input от имени splunk → цель RCE
dbpostgres:16-alpine5432—внутренний Postgres, который sidecar резервирует и восстанавливает
redisredis:7-alpine6379—очередь заданий / кэш
Имя пользователяПарольРольПримечания
adminStr@ta-Admin-2026!adminПолный администратор платформы (Settings, Users, Data Inputs)
j.okaforAnalyst!Winter24analystНачните здесь — консоль Search & Reporting только для чтения
m.reyesOperator#2311operatorУправляет источниками / представлениями кластера
svc_forwarderfwd-3f9a1c77b204operatorСервисная учётная запись (HEC forwarder)
ДокументАудитория / назначение
docs/DISCOVERY_WALKTHROUGH.mdПуть на основе исследования: от снятия отпечатка до RCE
docs/ROOT_CAUSE.mdПочему это уязвимо (CWE-306) и как патч это исправляет
docs/ARCHITECTURE.mdСервисы, сети, ретрансляция __raw и потоки данных
docs/DETECTION.mdВозможности обнаружения и сигнатуры для синей команды
docs/PLAYER_GUIDE.mdИнструктаж участника и границы (scope)
docs/HINTS.mdПостепенная лестница подсказок — хранится внутри, не включена в этот пакет
docs/INSTRUCTOR_GUIDE.mdТолько для учебного персонала — полное решение + флаги, хранится внутри, не включено
docs/DEPLOYMENT.mdРазвернуть, эксплуатировать и удалить окружение