CVE-2024-36991 是一个影响 Windows 系统上 Splunk Enterprise(版本低于 9.2.2、9.1.5 和 9.0.10)的严重路径遍历漏洞。该缺陷允许未经认证的攻击者通过 /modules/messaging/ 端点利用 Windows 路径中盘符处理不当的问题,读取系统上的任意文件。这可能导致 /etc/passwd、splunk.secret 和配置文件等敏感文件泄露。
CVSS 评分:7.5(高危)
可利用性:远程、未经认证
影响:任意文件读取
该二进制工具通过向存在漏洞的 Splunk 实例发送精心构造的 curl 请求,自动化利用 CVE-2024-36991。它可以检索敏感文件并将其保存到本地以供进一步分析。脚本采用模块化设计,允许用户针对特定文件类别(例如凭据、日志、配置)进行定向获取。
定向文件检索:获取 passwd、splunk.secret、日志和配置文件等文件。 模块化设计:按区块组织,便于定向获取(例如凭据、日志、系统文件)。 输出保存:自动将检索到的文件保存到磁盘以供离线分析。 使用说明 Python 脚本 先决条件:
已安装 Python 3.x。 系统已安装 curl。 存在漏洞的 Splunk Enterprise 实例(Windows)。
运行漏洞利用:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>:存在漏洞的 Splunk 实例的基础 URL(例如 https://splunk.example.com)。 <SECTION_NUMBER>:选择区块(1-5)以定向获取特定文件类型: 1:凭据与机密(例如 passwd、splunk.secret)。 2:配置文件(例如 web.conf、inputs.conf)。 3:日志与历史记录(例如 splunkd.log、audit.log)。 4:系统与服务文件(例如 splunk.exe、server.conf)。 5:应用与自定义脚本(例如 Splunk TA 二进制文件)。
示例:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
输出: 脚本将检索到的文件内容打印到控制台。 文件以原始名称(例如 passwd、splunk.secret)保存到本地。
提供了一个预编译的二进制文件(CVE-2024-36991),适用于 Linux(ELF 64 位 LSB 可执行文件)。
用法:
确保二进制文件具有执行权限:
chmod +x CVE-2024-36991
运行二进制文件:
./CVE-2024-36991 -u <TARGET_URL> -s <SECTION_NUMBER> <TARGET_URL>:存在漏洞的 Splunk 实例的基础 URL。 <SECTION_NUMBER>:要定向的区块(1-5,如上所述)。
示例:
./CVE-2024-36991 -u https://vulnerable-splunk.com -s 1
将 Splunk Enterprise 升级到已修补的版本(9.2.2、9.1.5 或 9.0.10)。 如果不需要,请禁用 Splunk Web。
此工具仅用于教育和授权测试目的。未经明确许可对系统进行未经授权的使用是非法的。开发者对滥用不承担任何责任。