漏洞复现-Splunk Enterprise for Windows 未授权任意文件读取漏洞(CVE-2024-36991)

1.漏洞描述

Splunk 是一个机器数据引擎,用于收集、索引和利用应用程序、服务器和设备生成的快速移动型计算机数据 。

受影响的 Splunk Enterprise for Windows 版本中,使用 Python 内置的 os.path.join 函数拼接路径时,若路径组件中的磁盘驱动器号与已构建路径中的驱动器号相同则会移除该驱动器号,导致 /modules/messaging/ 端点存在路径遍历漏洞,未授权的攻击者可利用该漏洞读取任意文件。

2.影响版本

splunk@[9.2.0, 9.2.2)

splunk@[9.1.0, 9.1.5)

splunk@[9.0.0, 9.0.10)

3.影响范围

4.漏洞复现

5.修复建议

将组件 splunk 升级至最新版本

相关推荐
数安3000天2 小时前
政务数据治理构建可知可管可控的API安全网关体系建设实践
安全·政务
KKKlucifer5 小时前
当UAF漏洞敲响提权警钟:技术剖析与应对之道
网络·安全
-曾牛5 小时前
深入理解XXE外部实体注入漏洞:原理、利用与防护
网络·安全·网络安全·渗透测试·xxe·漏洞原理·owaspf
lht6319356126 小时前
部署开源漏洞扫描工具SiriusScan及问题解决
linux·安全·开源
2501_938780286 小时前
《Zookeeper 节点权限控制:ACL 策略配置与安全防护实践》
分布式·安全·zookeeper
kaixin_啊啊7 小时前
从被动防御到主动管控:雷池SafeLine的远程安全运营之道
安全
Java之路行者8 小时前
Spring Boot防重复提交实战:让接口安全提升200%!
spring boot·后端·安全
老赵聊算法、大模型备案8 小时前
国家网络安全事件报告管理办法
安全·web安全
一瓢一瓢的饮 alanchan11 小时前
HTTPS接口国密安全设计(含防重放设计)
安全·https·防重放·国密 国家商用密码·sm2 sm3 sm4·数字签名 数字证书·api接口设计
Web3_Daisy13 小时前
从透明到可控:链上换仓与资产路径管理的下一阶段
人工智能·安全·web3·区块链·比特币