Podatność w Splunk Enterprise deployment server pozwala atakującemu, który przejął kontrolę nad jednym Universal Forwarder, na wykonanie dowolnego kodu na wszystkich pozostałych Universal Forwarder podpiętych do tego samego serwera wdrożeń. Ze względu na kaskadowy charakter ataku i szeroki zasięg, podatność jest oceniana jako krytyczna.
▸ Pokaż oryginał (EN)
Splunk Enterprise deployment servers in versions before 8.1.10.1, 8.2.6.1, and 9.0 let clients deploy forwarder bundles to other deployment clients through the deployment server. An attacker that compromised a Universal Forwarder endpoint could use the vulnerability to execute arbitrary code on all other Universal Forwarder endpoints subscribed to the deployment server.
Deployment server w Splunk Enterprise umożliwia klientom (forwarderom) rozsyłanie tzw. forwarder bundles do innych klientów w ramach tej samej infrastruktury. Atakujący, który wcześniej skompromitował jeden z endpointów Universal Forwarder, może nadużyć tej funkcjonalności i za jego pośrednictwem wstrzyknąć złośliwy bundle poprzez deployment server. Taki bundle zostaje następnie automatycznie pobrany i wykonany przez wszystkie pozostałe Universal Forwarder subskrybujące dany serwer wdrożeń, co skutkuje wykonaniem dowolnego kodu (RCE) w skali całej infrastruktury.
Atakujący może wykonać dowolny kod na wszystkich Universal Forwarder endpointach podpiętych do skompromitowanego deployment servera, uzyskując tym samym pełną kontrolę nad rozproszoną infrastrukturą monitoringu Splunk. Skutkiem może być przejęcie systemów, kradzież danych lub dalszy lateral movement w sieci organizacji.
Należy zaktualizować Splunk Enterprise do wersji 8.1.10.1, 8.2.6.1 lub 9.0 i nowszych. Szczegółowe informacje dostępne w oficjalnych referencjach producenta: https://www.splunk.com/en_us/product-security/announcements/svd-2022-0608.html oraz https://docs.splunk.com/Documentation/Splunk/9.0.0/Security/Updates. Dodatkowo zaleca się ograniczenie dostępu do deployment servera wyłącznie do zaufanych endpointów oraz monitorowanie integralności wdrażanych bundles.
Splunk Enterprise deployment server w wersjach wcześniejszych niż 8.1.10.1, 8.2.6.1 oraz 9.0.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HSplunk
APPSplunk< 9.0
Powiązane podatności
Splunk Enterprise — tworzenie/skracanie plików bez uwierzytelnienia przez sidecar PostgreSQL
In Splunk Enterprise versions below 10.4.1, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who can read t...
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who has an emb...
Splunk Enterprise — obejście uwierzytelniania SAML i podszywanie się pod użytkowników