В версиях Splunk Enterprise Security ниже 8.6.1 пользователь, владеющий ролью Splunk Enterprise Security, содержащей возможность mc_investigation_read, может внедрить язык обработки поиска (SPL) через поисковые фильтры очереди аналитиков, обеспечивая доступ ко всем соответствующим данным и целостности системы, доступным для запланированных поисков, выполняемых для этого пользователя. Уязвимость возможна, поскольку обработка фильтра поиска в очереди аналитика не проверяет имена полей фильтра перед включением полей в поиск SPL. Для получения дополнительной информации см.
Пользователи и роли для Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/install/8.4/installation/users-and-roles-for-splunk-enterprise-security), Управление рабочими процессами аналитиков с помощью очереди аналитиков в Splunk Enterprise Security. (https://help.splunk.com/en/splunk-enterprise-security-8/administer/8.4/mission-control/manage-analyst-workflows-using-the-analyst-queue-in-splunk-enterprise-security) и Обзор управления полетами в Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/user-guide/8.5/mission-control/overview-of-mission-control-in-splunk-enterprise-security) в документации Splunk.
Показать оригинальное описание (EN)
In Splunk Enterprise Security versions below 8.6.1, a user who holds a Splunk Enterprise Security role that contains the mc_investigation_read capability could inject Search Processing Language (SPL) through Analyst Queue search filters, allowing for access to all relevant data and system integrity available to the scheduled searches that run for that user. The vulnerability is possible because the Analyst Queue search filter handling does not validate filter field names before the fields are included in SPL searches. For more information see Users and roles for Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/install/8.4/installation/users-and-roles-for-splunk-enterprise-security), Manage analyst workflows using the analyst queue in Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/administer/8.4/mission-control/manage-analyst-workflows-using-the-analyst-queue-in-splunk-enterprise-security), and Overview of Mission Control in Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/user-guide/8.5/mission-control/overview-of-mission-control-in-splunk-enterprise-security) in the Splunk documentation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk Enterprise_Security
cpe:2.3:a:splunk:enterprise_security:*:*:*:*:*:*:*:*
|
— |
8.6.1
|