
Этот бинарный POC автоматизирует эксплуатацию CVE-2024-36991, отправляя специально созданные curl-запросы к уязвимому экземпляру Splunk. Он извлекает конфиденциальные файлы и сохраняет их локально для дальнейшего анализа. Скрипт модульный, позволяя пользователям нацеливаться на конкретные категории файлов (например, учетные данные, журналы, конфигурации).
CVE-2024-36991 — это критическая уязвимость обхода пути, затрагивающая Splunk Enterprise в системах Windows (версии ниже 9.2.2, 9.1.5 и 9.0.10). Недостаток позволяет неаутентифицированным злоумышленникам читать произвольные файлы в системе, эксплуатируя неправильную обработку букв дисков в путях Windows через конечную точку /modules/messaging/. Это может раскрыть конфиденциальные файлы, такие как /etc/passwd, splunk.secret и файлы конфигурации.
Оценка CVSS: 7.5 (Высокая серьезность)
Эксплуатируемость: удаленно, без аутентификации
Воздействие: чтение произвольных файлов
Этот бинарный файл автоматизирует эксплуатацию CVE-2024-36991, отправляя специально сформированные запросы curl уязвимому экземпляру Splunk. Он извлекает конфиденциальные файлы и сохраняет их локально для дальнейшего анализа. Скрипт является модульным, позволяя пользователям выбирать конкретные категории файлов (например, учетные данные, журналы, конфигурации).
Python Script Предварительные требования: Python 3.x installed. curl installed on the system. A vulnerable Splunk Enterprise instance (Windows).
Запуск эксплойта:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: Базовый URL уязвимого экземпляра Splunk (например, https://splunk.example.com). <SECTION_NUMBER>: Выберите раздел (1-5) для выбора конкретных типов файлов: 1: Учетные данные и секреты (например, passwd, splunk.secret). 2: Файлы конфигурации (например, web.conf, inputs.conf). 3: Журналы и история (например, splunkd.log, audit.log). 4: Системные файлы и файлы служб (например, splunk.exe, server.conf). 5: Приложения и пользовательские скрипты (например, бинарные файлы Splunk TA).
Пример:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Вывод: Скрипт выводит содержимое полученных файлов в консоль. Файлы сохраняются локально с их оригинальными именами (например, passwd, splunk.secret).
Предварительно скомпилированный бинарный файл (CVE-2024-36991) предоставляется для Linux (исполняемый файл ELF 64-bit LSB).
Использование:
chmod +x CVE-2024-36991
Запуск бинарного файла:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>: Базовый URL уязвимого экземпляра Splunk. <SECTION_NUMBER>: Раздел для выбора (1-5, как указано выше).
Пример:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования. Несанкционированное использование против систем без явного разрешения незаконно. Разработчики не несут ответственности за неправомерное использование.