
Critical Splunk Vulnerability CVE-2024-36991: Patch Now to Prevent Arbitrary File Reads
Это эксплойт Proof-of-Concept (PoC) для CVE-2024-36991, уязвимости обхода пути (path traversal), затрагивающей Splunk Enterprise на Windows версий ниже:
Уязвимость позволяет неаутентифицированным злоумышленникам получать доступ к конфиденциальным файлам на сервере, используя дефект обхода пути в веб-интерфейсе Splunk.
Серьезность: Критическая
Воздействие: Чтение произвольных файлов
Для запуска эксплойта используйте следующие команды:

# Using Python3
python3 exploit.py -u http://victim.com -s 1
# Running directly
./exploit.py -u http://victim.com -s 1
-u, --url: Базовый URL целевого сервера Splunk.-s, --section: Выберите раздел для перечисления (1-5):Учетные данные и секреты:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.confКонфигурационные файлы:
/etc/system/local/web.conf/etc/system/local/inputs.confЛоги и история:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatchДля защиты вашего сервера Splunk:
Этот эксплойт предназначен только для образовательных и авторизованных тестов на проникновение. Несанкционированное использование незаконно и неэтично. Автор не несет ответственности за неправомерное использование.
Системные и служебные файлы:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.dbПриложения и пользовательские скрипты:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/local