成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Splunk 高危漏洞:攻擊者可通過(guò)文件上傳執(zhí)行任意代碼

安全 漏洞
用戶可臨時(shí)禁用 Splunk Secure Gateway 應(yīng)用作為緩解措施,但這可能影響 Splunk Mobile、Spacebridge 和 Mission Control 用戶的功能

Splunk 近日發(fā)布補(bǔ)丁,修復(fù)了影響 Splunk Enterprise 和 Splunk Cloud Platform 的高危遠(yuǎn)程代碼執(zhí)行(RCE)漏洞。該漏洞編號(hào)為 CVE-2025-20229,可能允許低權(quán)限用戶通過(guò)上傳惡意文件執(zhí)行任意代碼。

漏洞影響范圍

該漏洞存在于以下版本中:

  • Splunk Enterprise:9.3.3、9.2.5 和 9.1.8 之前的版本
  • Splunk Cloud Platform:9.3.2408.104、9.2.2406.108、9.2.2403.114 和 9.1.2312.208 之前的版本

根據(jù) Splunk 的安全公告,即使沒(méi)有"admin"或"power"權(quán)限的低權(quán)限用戶也可利用此漏洞。攻擊者通過(guò)向"$SPLUNK_HOME/var/run/splunk/apptemp"目錄上傳文件,即可繞過(guò)必要的授權(quán)檢查。

Splunk 為該漏洞評(píng)定的 CVSSv3.1 分?jǐn)?shù)為 8.0(高危),攻擊向量為 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H。

修復(fù)建議

Splunk 建議用戶采取以下措施修復(fù)漏洞:

  • Splunk Enterprise 用戶:升級(jí)至 9.4.0、9.3.3、9.2.5、9.1.8 或更高版本
  • Splunk Cloud Platform 用戶:Splunk 正在主動(dòng)監(jiān)控和修補(bǔ)實(shí)例

Splunk Secure Gateway 應(yīng)用漏洞

除上述 RCE 漏洞外,Splunk 還披露了影響 Splunk Secure Gateway 應(yīng)用的另一個(gè)高危漏洞(CVE-2025-20231)。該漏洞可能允許低權(quán)限用戶以高權(quán)限用戶的權(quán)限進(jìn)行搜索,導(dǎo)致敏感信息泄露。

產(chǎn)品

受影響版本

修復(fù)版本

Splunk Enterprise

9.3.0-9.3.2, 9.2.0-9.2.4, 9.1.0-9.1.7

9.3.3, 9.2.5, 9.1.8, 9.4.0

Splunk Cloud Platform

9.3.2408.100-9.3.2408.103, 9.2.2406.100-9.2.2406.107, 低于 9.2.2403.113, 低于 9.1.2312.207

9.3.2408.104, 9.2.2406.108, 9.2.2403.114, 9.1.2312.208

Splunk Secure Gateway App

低于 3.8.38, 低于 3.7.23

3.8.38, 3.7.23

漏洞詳情

當(dāng)調(diào)用/services/ssg/secretsREST 端點(diǎn)時(shí),Splunk Secure Gateway 會(huì)在 splunk_secure_gateway.log 文件中以明文形式暴露用戶會(huì)話和授權(quán)令牌。成功利用此漏洞需要攻擊者誘騙受害者在瀏覽器中發(fā)起請(qǐng)求。

Splunk 將該漏洞評(píng)為高危,CVSSv3.1 分?jǐn)?shù)為 7.1,攻擊向量為 CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H。

解決方案

Splunk 建議:

  • 升級(jí) Splunk Enterprise 至 9.4.1、9.3.3、9.2.5 和 9.1.8 或更高版本
  • Splunk Cloud Platform 實(shí)例正在主動(dòng)修補(bǔ)中

用戶可臨時(shí)禁用 Splunk Secure Gateway 應(yīng)用作為緩解措施,但這可能影響 Splunk Mobile、Spacebridge 和 Mission Control 用戶的功能。Splunk 建議客戶及時(shí)關(guān)注安全更新并盡快應(yīng)用補(bǔ)丁,以保護(hù)系統(tǒng)免受潛在攻擊。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2025-02-14 23:13:14

2020-09-24 11:15:20

漏洞

2025-01-22 13:38:41

2024-12-19 15:13:26

2025-03-07 12:18:07

2021-03-09 09:06:33

PythonBug漏洞

2021-04-22 09:33:37

Azure漏洞攻擊

2012-04-12 16:05:50

2024-12-05 15:25:38

2025-04-16 11:15:09

2025-03-06 16:38:19

2020-12-30 09:27:55

漏洞DDoS攻擊網(wǎng)絡(luò)攻擊

2022-02-16 11:51:16

McAfee漏洞Windows

2025-06-11 09:18:13

2025-04-02 09:13:12

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2025-06-04 10:05:43

2015-06-18 10:19:11

2025-04-16 10:37:58

2010-09-25 15:40:54

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 日本不卡免费新一二三区 | www.日韩 | 一区二区av | 精品视频一区二区三区 | 九九一级片 | av网站免费在线观看 | 中文字幕免费视频 | 日韩在线小视频 | 成人免费视频在线观看 | 久久久久国产精品一区二区 | 青青草原综合久久大伊人精品 | 亚洲国产高清高潮精品美女 | 国产一区二区三区免费观看在线 | 黄色成人在线网站 | 国产午夜精品久久久 | 久久久国产精品网站 | 一区二区视频在线 | 亚洲视频二 | 日本h片在线观看 | 成人免费淫片aa视频免费 | 国产色视频网站 | 黄色国产视频 | 久久精品国产免费高清 | 黄片毛片免费观看 | 日韩成人在线播放 | 亚洲一区二区三区视频 | 日本久久一区 | 精品国产乱码久久久久久果冻传媒 | 久久精品一区二区 | 亚洲一区二区精品视频在线观看 | 欧美日韩在线成人 | 欧美一级二级视频 | 欧美日韩一区二区在线播放 | 一区二区三区四区在线视频 | 成年人网站在线观看视频 | 亚洲精品一区二区三区蜜桃久 | 999久久久国产精品 欧美成人h版在线观看 | 国产小视频在线观看 | 精品视频一区二区三区 | 国产精品欧美日韩 | 美女国产|