[TLP:CLEAR] Splunk Enterprise opravuje vícero zranitelností
Splunk verzemi 9.1.6, 9.2.3 a 9.3.1 opravuje několik zranitelností v produktu Splunk Enterprise. Tři vysoce závažné zranitelnosti jsou popsány níže [1][2][3], další naleznete zde [4].
Autentizovanému vzdálenému útočníkovi, který nemá roli „admin“ nebo „power“, je kvůli nezabezpečené konfiguraci úložiště relací umožněno vykonat vzdálené spuštění kódu [1].
Zranitelnost se nachází v produktu Splunk Enterprise ve verzích (>=9.2.0 AND <=9.2.2) OR (>=9.1.0 AND <=9.1.5)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-45733 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-502: Deserialization of Untrusted Data at cwe.mitre.org
Zranitelnost byla veřejně oznámena 14. 10. 2024.
Autentizovanému vzdálenému útočníkovi, který nemá roli „admin“ nebo „power“, je umožněno zapsat soubor do kořenového adresáře Windows, konkrétně do složky System32, pokud je Splunk Enterprise nainstalován na samostatné jednotce. Útočník tak může vytvořit škodlivou knihovnu DLL, jejíž načtení by mohlo vést ke vzdálenému spuštění kódu [2].
Zranitelnost se nachází v produktu Splunk Enterprise ve verzích (=9.3.0) OR (>=9.2.0 AND <=9.2.2) OR (>=9.1.0 AND <=9.1.5)
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
Více informací:
- CVE-2024-45731 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-23: Relative Path Traversal at cwe.mitre.org
Zranitelnost byla veřejně oznámena 14. 10. 2024.
Autentizovanému vzdálenému útočníkovi s nízkým oprávněním, který nemá roli „admin“ nebo „power“, je umožněno spustit vyhledávání jako uživatel „nobody“ v aplikaci SplunkDeploymentServerConfig a přistoupit k potenciálně omezeným datům [3].
Zranitelnost se nachází v produktu Splunk Enterprise ve verzích (=9.3.0) OR (>=9.2.0 AND <=9.2.2)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Více informací:
- CVE-2024-45732 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-862: Missing Authorization at cwe.mitre.org
Zranitelnost byla veřejně oznámena 14. 10. 2024.