В версиях Splunk Enterprise для Windows ниже 10.4.2, 10.2.6, 10.0.9, 9.4.13 и 9.3.14 локальный пользователь, имеющий доступ к хосту Windows, может привязаться к порту управления до запуска Splunk Enterprise, перехватить токены аутентификации из дочерних процессов и использовать эти токены для компрометации всех соответствующих данных и целостности системы, доступных для учетной записи пользователя, запускающего Splunk Enterprise. Эта уязвимость возможна, поскольку прослушиватель порта управления Windows не применяет эксклюзивную защиту привязки адреса перед запуском службы.
Показать оригинальное описание (EN)
In Splunk Enterprise for Windows versions below 10.4.2, 10.2.6, 10.0.9, 9.4.13, and 9.3.14, a local user with access to the Windows host could bind to the management port before Splunk Enterprise starts, intercept authentication tokens from child processes, and use those tokens to compromise all relevant data and system integrity available to the user account running Splunk Enterprise. The vulnerability is possible because the Windows management-port listener does not apply exclusive address binding protections before the service starts.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 6
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
9.3.0
|
9.3.14
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
9.4.0
|
9.4.13
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.0.0
|
10.0.9
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.2.0
|
10.2.6
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.4.0
|
10.4.2
|
|
Microsoft Windows
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
|
— | — |