Menu dostępności

poważna luka RCE w Splunk

Nowa, bardzo poważna luka RCE w Splunk. Łatajcie!

W Splunk Enterprise wykryto bardzo poważną lukę w zakresie zdalnego wykonywania kodu (RCE), umożliwiającą osobie atakującej przesyłanie złośliwych plików.

Problem leży w funkcji getJobAsset(), za pomocą której można dokonać manipulacji przy użyciu nieznanych danych wejściowych i doprowadzić do wystąpienia podatności typu przekroczenie uprawnień.

Krótka informacja o Splunk

Chyba nie ma osoby zajmującej się cyberbezpieczeństwem lub IT, która nie znałaby Splunk. Jest to popularne narzędzie umożliwiające ciągły monitoring infrastruktury sieci (serwerów, routerów, itp.) oraz usług sieciowych. Ma też ogromne zastosowanie w firmach w działach Cybersecurity (np. jako SIEM) oraz monitorowania procesów biznesowych. Do przeszukiwania danych wykorzystuje język zapytań SPL™ (Search Processing Language) i robi to bardzo szybko.

W czym tkwi problem?

Informacja o podatności została opublikowana 16 listopada jako SVD-2023-1104. Raport na temat luki udostępniono pod adresem advisory.splunk.com.

Problem dotyczy wersji Splunk Enterprise starszych niż 9.0.7 i 9.1.2, które nie oczyszczają prawidłowo dostarczonych przez użytkowników rozszerzonych transformacji języka arkuszy stylów (XSLT). Oznacza to, że atakujący ma możliwość załadowania złośliwego pliku XSLT, co może spowodować zdalne wykonanie kodu w instancji Splunk Enterprise.

W raporcie nie są podane szczegóły techniczne ani informacja, czy istnieje dostępny publicznie exploit. My tymczasem znaleźliśmy jego koncepcję POC dwa dni po publikacji podatności przez producenta. Jej opis zamieszczamy poniżej.

Specyfika wady Splunk RCE. Jest POC

Z wynikiem 8,0 w CVSSv3.1, podatność jest klasyfikowana jako luka o wysokiej wadze i śledzona jako CVE-2023-46214.

„W wersjach Splunk Enterprise poniżej 9.0.7 i 9.1.2 Splunk Enterprise nie czyści w bezpieczny sposób transformacji języka rozszerzalnego arkusza stylów (XSLT) dostarczanych przez użytkowników” – wynika z poradnika Splunk.

Atak może zostać przeprowadzony zdalnie, a modyfikacja powoduje wstrzyknięcie XML. Ponieważ produkt nie neutralizuje odpowiednio specjalnych elementów XML, osoby atakujące mogą zmodyfikować polecenia XML, treść lub składnię, zanim system końcowy je przetworzy.

Według badacza z Nathans Security blog, który opisuje proces identyfikacji luki przy użyciu pełnego exploita weryfikującego koncepcję i opis CVE, należy wykonać następujące kroki, aby wykonać RCE (remote command execution):

  • utworzenie złośliwego pliku XSL,
  • znalezienie przewidywalnej lokalizacji do przesłania złośliwego pliku XSL,
  • określenie wymagań potrzebnych do uruchomienia dowolnego pliku,
  • ustalenie, gdzie zapisać skrypt powłoki i jak wykonać nowo napisany skrypt.

Wymagane są tylko 3 kroki do exploitacji Splunk Poniżej przedstawiamy zrzuty ekranu z POC przygotowanego dla tej podatności.

1. Przesłanie złośliwego pliku do Splunk

Przesłanie złośliwego pliku do Splunk

2. Wykonanie niezabezpieczonej transformacji XSL za pomocą funkcji getJobAsset (w programie Burp)

Źródło: Nathans Security blog

3. Wykonanie polecenia „SPL runshellscript” w celu wywołania odwrotnej powłoki

Źródło: Nathans Security blog

Popularne

Zero-day w pakiecie Office wykorzystywany w atakach

Zero-day w pakiecie Office wykorzystywany w atakach

Microsoft wydał poprawki dla luki CVE-2026-21509. Jest to niedawno ujawniona podatność typu zero-day w pakiecie Office, która może zostać wykorzystana do obejścia funkcji zabezpieczeń. W komunikacie giganta...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Nowy poziom bezpieczeństwa. Android 16 wzmacnia ochronę przed kradzieżą – co to oznacza dla Twojego smartfona?

Nowy poziom bezpieczeństwa. Android 16 wzmacnia ochronę przed kradzieżą – co to oznacza dla Twojego smartfona?

W erze, gdy smartfony zawierają całą naszą cyfrową tożsamość - od zdjęć i danych osobowych po dostęp do bankowości - kradzież telefonu to już nie tylko strata sprzętu, ale potencjalna furtka do finansowej...
Microsoft wyłączy NTLM!?

Microsoft wyłączy NTLM!?

Kończy się czas protokołu uwierzytelniania New Technology LAN Manager (NTLM) – w kolejnej wersji systemu Windows Server nie będzie on już obsługiwany. O tym podatnym protokole pisaliśmy wielokrotnie, między i...
Od kart perforowanych do hasła. Historia logowania

Od kart perforowanych do hasła. Historia logowania

Dziś logowanie jest czynnością banalną: login, hasło, kliknięcie. Trudno sobie wyobrazić komputer bez kont użytkowników i uwierzytelniania. A jednak przez pierwsze dekady informatyki logowanie w ogóle...