CRITICAL✓ PATCH🇬🇧 English

CVE-2022-32158

Splunk Enterprise: RCE przez deployment server na wszystkich Universal Forwarder

CVSS 9.0v3.1pub. 2022-06-15upd. 2024-11-21

Podatność w Splunk Enterprise deployment server pozwala atakującemu, który przejął kontrolę nad jednym Universal Forwarder, na wykonanie dowolnego kodu na wszystkich pozostałych Universal Forwarder podpiętych do tego samego serwera wdrożeń. Ze względu na kaskadowy charakter ataku i szeroki zasięg, podatność jest oceniana jako krytyczna.

Pokaż oryginał (EN)

Splunk Enterprise deployment servers in versions before 8.1.10.1, 8.2.6.1, and 9.0 let clients deploy forwarder bundles to other deployment clients through the deployment server. An attacker that compromised a Universal Forwarder endpoint could use the vulnerability to execute arbitrary code on all other Universal Forwarder endpoints subscribed to the deployment server.

🤖 Analiza AI
Jak działa

Deployment server w Splunk Enterprise umożliwia klientom (forwarderom) rozsyłanie tzw. forwarder bundles do innych klientów w ramach tej samej infrastruktury. Atakujący, który wcześniej skompromitował jeden z endpointów Universal Forwarder, może nadużyć tej funkcjonalności i za jego pośrednictwem wstrzyknąć złośliwy bundle poprzez deployment server. Taki bundle zostaje następnie automatycznie pobrany i wykonany przez wszystkie pozostałe Universal Forwarder subskrybujące dany serwer wdrożeń, co skutkuje wykonaniem dowolnego kodu (RCE) w skali całej infrastruktury.

Skutki

Atakujący może wykonać dowolny kod na wszystkich Universal Forwarder endpointach podpiętych do skompromitowanego deployment servera, uzyskując tym samym pełną kontrolę nad rozproszoną infrastrukturą monitoringu Splunk. Skutkiem może być przejęcie systemów, kradzież danych lub dalszy lateral movement w sieci organizacji.

Mitygacja

Należy zaktualizować Splunk Enterprise do wersji 8.1.10.1, 8.2.6.1 lub 9.0 i nowszych. Szczegółowe informacje dostępne w oficjalnych referencjach producenta: https://www.splunk.com/en_us/product-security/announcements/svd-2022-0608.html oraz https://docs.splunk.com/Documentation/Splunk/9.0.0/Security/Updates. Dodatkowo zaleca się ograniczenie dostępu do deployment servera wyłącznie do zaufanych endpointów oraz monitorowanie integralności wdrażanych bundles.

Kogo dotyczy

Splunk Enterprise deployment server w wersjach wcześniejszych niż 8.1.10.1, 8.2.6.1 oraz 9.0.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Splunk

    APP
    Splunk
    < 9.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-20253CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Splunk Enterprise — tworzenie/skracanie plików bez uwierzytelnienia przez sidecar PostgreSQL

CVE-2026-76312CRITICAL9.4ten sam produkt

In Splunk Enterprise versions below 10.4.1, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who can read t...

CVE-2026-76311CRITICAL9.4ten sam produkt

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...

CVE-2026-76310CRITICAL9.4ten sam produkt

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...

CVE-2017-17067CRITICAL9.8PL ✓ten sam produkt

Splunk Enterprise — obejście uwierzytelniania SAML i podszywanie się pod użytkowników