这是一个针对 CVE-2024-36991 的概念验证(PoC)利用脚本,该漏洞是影响以下 Windows 版本 Splunk Enterprise 的路径遍历漏洞:
该漏洞允许未经身份验证的攻击者通过利用 Splunk Web 界面中的路径遍历缺陷,访问服务器上的敏感文件。
严重性: 严重
影响: 任意文件读取
要运行该利用脚本,请使用以下命令:

# 使用 Python3
python3 exploit.py -u http://victim.com -s 1
# 直接运行
./exploit.py -u http://victim.com -s 1
-u, --url:目标 Splunk 服务器的基本 URL。-s, --section:选择要枚举的章节(1-5):凭据与秘密:
/etc/passwd/etc/auth/splunk.secret/etc/auth/server.pem/var/run/splunk/session/etc/system/local/authentication.conf配置文件:
/etc/system/local/web.conf/etc/system/local/inputs.conf日志与历史:
/var/log/splunk/splunkd.log/var/log/splunk/audit.log/var/log/splunk/metrics.log/var/log/splunk/searches.log/var/run/splunk/dispatch要保护您的 Splunk 服务器:
此利用脚本仅供教育和授权的渗透测试使用。未经授权的使用是非法且不道德的。作者对滥用行为不承担任何责任。
系统与服务文件:
/bin/splunk.exe/bin/splunkd.exe/etc/system/default/server.conf/etc/system/default/user-seed.conf/var/lib/splunk/persistentstorage.db应用与自定义脚本:
/etc/apps/Splunk_TA_windows/bin/etc/apps/Splunk_TA_nix/bin/etc/apps/SplunkForwarder/local/etc/apps/Splunk_SA_CIM/local