Podatność w Splunk Web (Splunk Enterprise) pozwala zdalnym atakującym na obejście mechanizmów kontroli dostępu lub przeprowadzenie ataków polegających na podszywaniu się pod innych użytkowników. Problem występuje wyłącznie, gdy włączony jest tryb uwierzytelniania SAML.
▸ Pokaż oryginał (EN)
Splunk Web in Splunk Enterprise 7.0.x before 7.0.0.1, 6.6.x before 6.6.3.2, 6.5.x before 6.5.6, 6.4.x before 6.4.9, and 6.3.x before 6.3.12, when the SAML authType is enabled, mishandles SAML, which allows remote attackers to bypass intended access restrictions or conduct impersonation attacks.
Splunk Web nieprawidłowo obsługuje żądania SAML (Security Assertion Markup Language) w trybie authType SAML. Błędna weryfikacja odpowiedzi SAML (CWE-863 — nieprawidłowa autoryzacja) pozwala atakującemu na spreparowanie lub manipulację żądaniem w taki sposób, aby system przyznał dostęp bez właściwego uwierzytelnienia bądź zaakceptował tożsamość innego, legalnego użytkownika. Atak nie wymaga żadnych uprawnień ani interakcji ze strony ofiary i może być przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do zasobów Splunk lub podszywać się pod dowolnego użytkownika systemu, co w praktyce może prowadzić do pełnego przejęcia kontroli nad instancją Splunk Enterprise i zgromadzonymi w niej danymi.
Należy zaktualizować Splunk Enterprise do wersji 7.0.0.1, 6.6.3.2, 6.5.6, 6.4.9 lub 6.3.12 (odpowiednio do używanej gałęzi). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć tymczasowe wyłączenie trybu uwierzytelniania SAML. Szczegóły dostępne w biuletynie producenta: https://www.splunk.com/view/SP-CAAAP3K.
Splunk Enterprise w wersjach: 7.0.x przed 7.0.0.1, 6.6.x przed 6.6.3.2, 6.5.x przed 6.5.6, 6.4.x przed 6.4.9 oraz 6.3.x przed 6.3.12 — wyłącznie gdy włączony jest tryb uwierzytelniania SAML (authType SAML).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSplunk
APPSplunk6.3.0 – 6.3.12 (bez)6.4.0 – 6.4.9 (bez)6.5.0 – 6.5.6 (bez)6.6.0 – 6.6.3.2 (bez)7.0.0 – 7.0.0.1 (bez)
Powiązane podatności
Splunk Enterprise — tworzenie/skracanie plików bez uwierzytelnienia przez sidecar PostgreSQL
In Splunk Enterprise versions below 10.4.1, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who can read t...
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...
Splunk Enterprise: RCE przez deployment server na wszystkich Universal Forwarder