Kwetsbaarheden verholpen in Splunk Enterprise
Splunk heeft meerdere kwetsbaarheden verholpen in Splunk Enterprise. De kwetsbaarheden betreffen verschillende versies van Splunk Enterprise en omvatten onder andere onvoldoende autorisatiecontroles in REST API endpoints, waardoor niet-bevoegde gebruikers toegang kunnen krijgen tot geprivilegieerde functionaliteit of gevoelige gegevens. Sommige kwetsbaarheden maken het mogelijk voor gebruikers zonder admin- of power-rollen om configuratiewijzigingen door te voeren, payloads te laten ondertekenen, of zoekopdrachten en loggegevens van andere gebruikers in te zien. Daarnaast zijn er problemen met onjuiste validatie van invoer, zoals SQL-injectie in SPL2 modules, manipulatie van indexnamen, en het injecteren van vervalste loggegevens. Verder is er een privilege-escalatie mogelijk tijdens pakketupgrades op Linux-systemen door vertrouwen op gemanipuleerde installatie-inhoud. Ook kunnen gebruikers met bepaalde rechten de broncode van de Discover Splunk Observability Cloud app inzien door blootstelling van embedded source maps. Andere kwetsbaarheden betreffen het omzeilen van toegangsrestricties tot interne indexen, het wijzigen van alertdata en mobiele ontvangerinformatie in key-value stores, en het creëren van gebruikersnamen met een punt aan het einde, wat leidt tot gedeelde configuratiegegevens. De kwetsbaarheden zijn aanwezig in meerdere recente versies van Splunk Enterprise en sommige ook in Splunk Secure Gateway.
Bekijk advies op NCSC