В версиях Splunk Enterprise ниже 10.4.2, 10.2.6, 10.0.9 и 9.4.14 пользователь, владеющий ролью Splunk «пользователь», может создать панель мониторинга Dashboard Studio, которая запускает управляемый злоумышленником язык обработки поиска (SPL) для другого аутентифицированного пользователя. SPL, контролируемый злоумышленником, может получить доступ ко всем важным данным и повлиять на целостность и доступность системы. Уязвимость возможна, поскольку Dashboard Studio не обеспечивает последовательно ожидаемую границу авторизации видимости приложения до того, как параметры поискового запроса панели мониторинга достигнут диспетчеризации поиска.
Эта уязвимость требует от злоумышленника фишинга пострадавшего пользователя, обманом заставляя его инициировать запрос в своем браузере. Пользователь, обладающий ролью «пользователь» Splunk, не должен иметь возможности использовать уязвимость по своему желанию. Дополнительные сведения см. в разделе Создание визуализаций на основе поиска с помощью ds.search (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/dashboard-studio/10.4/use-data-sources/create-search-based-visualizations-with-ds.search) в документации Splunk.
Показать оригинальное описание (EN)
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, a user who holds the "user" Splunk role could craft a Dashboard Studio dashboard that runs attacker-controlled Search Processing Language (SPL) for another authenticated user. The attacker-controlled SPL could access all relevant data and affect system integrity and availability. The vulnerability is possible because Dashboard Studio does not consistently enforce the expected app-visibility authorization boundary before dashboard search query options reach search dispatch. The vulnerability requires the attacker to phish the affected user by tricking them into initiating a request within their browser. The user who holds the "user" Splunk role should not be able to exploit the vulnerability at will. For more information see Create search-based visualizations with ds.search (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/dashboard-studio/10.4/use-data-sources/create-search-based-visualizations-with-ds.search) in the Splunk documentation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 4
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
9.4.0
|
9.4.14
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.0.0
|
10.0.9
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.2.0
|
10.2.6
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.4.0
|
10.4.2
|