В версиях Splunk Enterprise ниже 10.4.2, 10.2.6, 10.0.9 и 9.4.14 пользователь, который не имеет ролей Splunk «администратор» или «право», может повлиять на целостность и доступность системы, отправив созданный запрос API передачи репрезентативного состояния (REST), который удаляет или временно перезаписывает файлы, доступные для записи учетной записью пользователя, запускающей процессы Splunk Enterprise на члене головного кластера поиска, не являющемся капитаном. Уязвимость возможна, поскольку репликация пакета Search Head Clustering не проверяет имя реплицируемого файла пакета и не нейтрализует NUL-байты перед созданием пути к членскому пакету. Для получения дополнительной информации см. «О кластеризации головок поиска» (https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/overview-of-search-head-clustering/about-search-head-clustering), «Определение ролей на платформе Splunk с возможностями». (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities) и учетные записи службы Secure Splunk Enterprise (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/9.0/install-splunk-enterprise-securely/secure-splunk-enterprise-service-accounts) в документации Splunk.
Показать оригинальное описание (EN)
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, a user who does not hold the "admin" or "power" Splunk roles could affect system integrity and availability by sending a crafted Representational State Transfer (REST) API request that deletes or temporarily overwrites files writable by the user account running Splunk Enterprise processes on a non-captain search head cluster member. The vulnerability is possible because Search Head Clustering bundle replication does not validate the name of a replicated bundle file or neutralize NUL bytes before constructing the member bundle path. For more information see About search head clustering (https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/overview-of-search-head-clustering/about-search-head-clustering), Define roles on the Splunk platform with capabilities (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities), and Secure Splunk Enterprise service accounts (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/9.0/install-splunk-enterprise-securely/secure-splunk-enterprise-service-accounts) in the Splunk documentation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 4
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
9.4.0
|
9.4.14
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.0.0
|
10.0.9
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.2.0
|
10.2.6
|
|
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
|
10.4.0
|
10.4.2
|