Menu dostępności

poważna luka RCE w Splunk

Nowa, bardzo poważna luka RCE w Splunk. Łatajcie!

W Splunk Enterprise wykryto bardzo poważną lukę w zakresie zdalnego wykonywania kodu (RCE), umożliwiającą osobie atakującej przesyłanie złośliwych plików.

Problem leży w funkcji getJobAsset(), za pomocą której można dokonać manipulacji przy użyciu nieznanych danych wejściowych i doprowadzić do wystąpienia podatności typu przekroczenie uprawnień.

Krótka informacja o Splunk

Chyba nie ma osoby zajmującej się cyberbezpieczeństwem lub IT, która nie znałaby Splunk. Jest to popularne narzędzie umożliwiające ciągły monitoring infrastruktury sieci (serwerów, routerów, itp.) oraz usług sieciowych. Ma też ogromne zastosowanie w firmach w działach Cybersecurity (np. jako SIEM) oraz monitorowania procesów biznesowych. Do przeszukiwania danych wykorzystuje język zapytań SPL™ (Search Processing Language) i robi to bardzo szybko.

W czym tkwi problem?

Informacja o podatności została opublikowana 16 listopada jako SVD-2023-1104. Raport na temat luki udostępniono pod adresem advisory.splunk.com.

Problem dotyczy wersji Splunk Enterprise starszych niż 9.0.7 i 9.1.2, które nie oczyszczają prawidłowo dostarczonych przez użytkowników rozszerzonych transformacji języka arkuszy stylów (XSLT). Oznacza to, że atakujący ma możliwość załadowania złośliwego pliku XSLT, co może spowodować zdalne wykonanie kodu w instancji Splunk Enterprise.

W raporcie nie są podane szczegóły techniczne ani informacja, czy istnieje dostępny publicznie exploit. My tymczasem znaleźliśmy jego koncepcję POC dwa dni po publikacji podatności przez producenta. Jej opis zamieszczamy poniżej.

Specyfika wady Splunk RCE. Jest POC

Z wynikiem 8,0 w CVSSv3.1, podatność jest klasyfikowana jako luka o wysokiej wadze i śledzona jako CVE-2023-46214.

„W wersjach Splunk Enterprise poniżej 9.0.7 i 9.1.2 Splunk Enterprise nie czyści w bezpieczny sposób transformacji języka rozszerzalnego arkusza stylów (XSLT) dostarczanych przez użytkowników” – wynika z poradnika Splunk.

Atak może zostać przeprowadzony zdalnie, a modyfikacja powoduje wstrzyknięcie XML. Ponieważ produkt nie neutralizuje odpowiednio specjalnych elementów XML, osoby atakujące mogą zmodyfikować polecenia XML, treść lub składnię, zanim system końcowy je przetworzy.

Według badacza z Nathans Security blog, który opisuje proces identyfikacji luki przy użyciu pełnego exploita weryfikującego koncepcję i opis CVE, należy wykonać następujące kroki, aby wykonać RCE (remote command execution):

  • utworzenie złośliwego pliku XSL,
  • znalezienie przewidywalnej lokalizacji do przesłania złośliwego pliku XSL,
  • określenie wymagań potrzebnych do uruchomienia dowolnego pliku,
  • ustalenie, gdzie zapisać skrypt powłoki i jak wykonać nowo napisany skrypt.

Wymagane są tylko 3 kroki do exploitacji Splunk Poniżej przedstawiamy zrzuty ekranu z POC przygotowanego dla tej podatności.

1. Przesłanie złośliwego pliku do Splunk

Przesłanie złośliwego pliku do Splunk

2. Wykonanie niezabezpieczonej transformacji XSL za pomocą funkcji getJobAsset (w programie Burp)

Źródło: Nathans Security blog

3. Wykonanie polecenia „SPL runshellscript” w celu wywołania odwrotnej powłoki

Źródło: Nathans Security blog

Popularne

Nowy wymiar cyberwojny: chińskie operacje wpływu i ataki planowane z użyciem ChatGPT – tło techniczne incydentu

Nowy wymiar cyberwojny: chińskie operacje wpływu i ataki planowane z użyciem ChatGPT – tło techniczne incydentu

W ostatnich dniach świat technologii i cyberbezpieczeństwa obiegła informacja o tym, że chińscy aktorzy - w tym osoby związane ze służbami państwowymi - wykorzystywali system OpenAI ChatGPT nie tylko do...
Jak hakerzy wykorzystują AI do budowania fałszywych stron internetowych

Jak hakerzy wykorzystują AI do budowania fałszywych stron internetowych

W erze generatywnej sztucznej inteligencji cyberprzestępcy zyskali możliwość tworzenia przekonująco wyglądających stron internetowych w ciągu kilku minut, bez konieczności posiadania umiejętności programowa...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Keenadu – nowe złośliwe oprogramowanie dla systemu Android wykryte na tysiącach urządzeń!

Keenadu – nowe złośliwe oprogramowanie dla systemu Android wykryte na tysiącach urządzeń!

Badacze z firmy Kaspersky przeanalizowali niedawno odkryte złośliwe oprogramowanie dla systemu Android, które umożliwia operatorom zdalne sterowanie zainfekowanymi urządzeniami. Backdoor, nazwany Keen...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...