CRITICAL🇬🇧 English

CVE-2017-17067

Splunk Enterprise — obejście uwierzytelniania SAML i podszywanie się pod użytkowników

CVSS 9.8v3.0pub. 2017-11-30upd. 2026-05-13

Podatność w Splunk Web (Splunk Enterprise) pozwala zdalnym atakującym na obejście mechanizmów kontroli dostępu lub przeprowadzenie ataków polegających na podszywaniu się pod innych użytkowników. Problem występuje wyłącznie, gdy włączony jest tryb uwierzytelniania SAML.

Pokaż oryginał (EN)

Splunk Web in Splunk Enterprise 7.0.x before 7.0.0.1, 6.6.x before 6.6.3.2, 6.5.x before 6.5.6, 6.4.x before 6.4.9, and 6.3.x before 6.3.12, when the SAML authType is enabled, mishandles SAML, which allows remote attackers to bypass intended access restrictions or conduct impersonation attacks.

🤖 Analiza AI
Jak działa

Splunk Web nieprawidłowo obsługuje żądania SAML (Security Assertion Markup Language) w trybie authType SAML. Błędna weryfikacja odpowiedzi SAML (CWE-863 — nieprawidłowa autoryzacja) pozwala atakującemu na spreparowanie lub manipulację żądaniem w taki sposób, aby system przyznał dostęp bez właściwego uwierzytelnienia bądź zaakceptował tożsamość innego, legalnego użytkownika. Atak nie wymaga żadnych uprawnień ani interakcji ze strony ofiary i może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów Splunk lub podszywać się pod dowolnego użytkownika systemu, co w praktyce może prowadzić do pełnego przejęcia kontroli nad instancją Splunk Enterprise i zgromadzonymi w niej danymi.

Mitygacja

Należy zaktualizować Splunk Enterprise do wersji 7.0.0.1, 6.6.3.2, 6.5.6, 6.4.9 lub 6.3.12 (odpowiednio do używanej gałęzi). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć tymczasowe wyłączenie trybu uwierzytelniania SAML. Szczegóły dostępne w biuletynie producenta: https://www.splunk.com/view/SP-CAAAP3K.

Kogo dotyczy

Splunk Enterprise w wersjach: 7.0.x przed 7.0.0.1, 6.6.x przed 6.6.3.2, 6.5.x przed 6.5.6, 6.4.x przed 6.4.9 oraz 6.3.x przed 6.3.12 — wyłącznie gdy włączony jest tryb uwierzytelniania SAML (authType SAML).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Splunk

    APP
    Splunk
    6.3.0 – 6.3.12 (bez)6.4.0 – 6.4.9 (bez)6.5.0 – 6.5.6 (bez)6.6.0 – 6.6.3.2 (bez)7.0.0 – 7.0.0.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-20253CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Splunk Enterprise — tworzenie/skracanie plików bez uwierzytelnienia przez sidecar PostgreSQL

CVE-2026-76312CRITICAL9.4ten sam produkt

In Splunk Enterprise versions below 10.4.1, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who can read t...

CVE-2026-76311CRITICAL9.4ten sam produkt

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...

CVE-2026-76310CRITICAL9.4ten sam produkt

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...

CVE-2022-32158CRITICAL9.0PL ✓ten sam produkt

Splunk Enterprise: RCE przez deployment server na wszystkich Universal Forwarder