Sploitus

Exploit for CVE-2024-36991

kitploit · 2026-09-07

Exploit Code

MARKDOWN92 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JAYTIWARI05-CVE-2024-36991
# Splunk 路径遍历漏洞利用 (CVE-2024-36991)

![截图 2025-03-30 下午8点18分32秒](https://assets.kitploit.com/production/public/readmes/27398/40f5bc014c609b8cd14e6e17a23ca3b7a6c341b1bdcbee1b191daee4a4ddfe7c.png)

## 描述

这是一个针对 **CVE-2024-36991** 的概念验证(PoC)利用脚本,该漏洞是影响以下 Windows 版本 **Splunk Enterprise** 的路径遍历漏洞:

  * **9.2.2** 以下版本
  * **9.1.5** 以下版本
  * **9.0.10** 以下版本



该漏洞允许未经身份验证的攻击者通过利用 Splunk Web 界面中的路径遍历缺陷,访问服务器上的敏感文件。

**严重性:** 严重  
**影响:** 任意文件读取

* * *

## ⚠️ 受影响版本

  * Splunk Enterprise < 9.2.2
  * Splunk Enterprise < 9.1.5
  * Splunk Enterprise < 9.0.10



* * *

## 💡 使用方法

要运行该利用脚本,请使用以下命令: ![截图 2025-03-30 下午8点17分55秒](https://assets.kitploit.com/production/public/readmes/27398/153457bd7fe1eacfc0ed1d66cd83d9619d0cac937d7c97bb44f4f82bee695619.png)

root@kitploit:~
    
    
    # 使用 Python3
    python3 exploit.py -u http://victim.com -s 1
    
    # 直接运行
    ./exploit.py -u http://victim.com -s 1
    

### 参数:

  * `-u`, `--url`:目标 Splunk 服务器的基本 URL。
  * `-s`, `--section`:选择要枚举的章节(1-5):



### 章节:

  1. **凭据与秘密:**

     * `/etc/passwd`
     * `/etc/auth/splunk.secret`
     * `/etc/auth/server.pem`
     * `/var/run/splunk/session`
     * `/etc/system/local/authentication.conf`
  2. **配置文件:**

     * `/etc/system/local/web.conf`
     * `/etc/system/local/inputs.conf`
  3. **日志与历史:**

     * `/var/log/splunk/splunkd.log`
     * `/var/log/splunk/audit.log`
     * `/var/log/splunk/metrics.log`
     * `/var/log/splunk/searches.log`
     * `/var/run/splunk/dispatch`



* * *

## 🛡️ 缓解措施

要保护您的 Splunk 服务器:

  * 升级到 **Splunk Enterprise 9.2.2、9.1.5 或 9.0.10** 或更高版本。
  * 应用适当的访问控制和防火墙规则。



* * *

## ⚠️ 免责声明

此利用脚本仅供教育和授权的渗透测试使用。未经授权的使用是非法且不道德的。作者对滥用行为不承担任何责任。