В версиях Splunk SOAR ниже 8.6.0 пользователь с ролью OnPrem Broker мог записывать файлы за пределами предполагаемого каталога журналов Automation Broker. Уязвимость возможна, поскольку при загрузке журналов Automation Broker перед записью файлов журнала принимаются введенные созданные имена файлов. Дополнительную информацию см. в разделах «Управление ролями и разрешениями в Splunk SOAR (Cloud)» (https://help.splunk.com/en/splunk-soar/soar-cloud/administer-soar-cloud/manage-your-splunk-soar-cloud-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-cloud) и «О Splunk SOAR Automation».
Брокер (https://help.splunk.com/en/splunk-soar/splunk-automation-broker/about-splunk-soar-automation-broker/about-splunk-soar-automation-broker) в документации Splunk.
Показать оригинальное описание (EN)
In Splunk SOAR versions below 8.6.0, a user who holds the OnPrem Broker role could write files outside the intended Automation Broker log directory. The vulnerability is possible because Automation Broker log uploads accept crafted filename input before writing log files. For more information see Manage roles and permissions in Splunk SOAR (Cloud) (https://help.splunk.com/en/splunk-soar/soar-cloud/administer-soar-cloud/manage-your-splunk-soar-cloud-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-cloud) and About Splunk SOAR Automation Broker (https://help.splunk.com/en/splunk-soar/splunk-automation-broker/about-splunk-soar-automation-broker/about-splunk-soar-automation-broker) in the Splunk documentation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk Soar
cpe:2.3:a:splunk:soar:*:*:*:*:cloud:*:*:*
|
— |
8.6.0
|