高危级Splunk漏洞:Windows文件权限配置错误导致本地提权
Splunk平台发现两个高危漏洞(CVE-2025-20386/7),CVSS评分8.0。因Windows部署时文件权限配置错误,非管理员用户可访问敏感数据。修复方案包括升级至最新版本或手动调整权限以防止本地权限提升攻击。 2025-12-4 16:30:10 Author: www.freebuf.com(查看原文) 阅读量:0 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

image

漏洞概况

2025年12月5日,安全研究人员发现影响Splunk Enterprise平台和Universal Forwarder组件的两个高危漏洞(CVE-2025-20386、CVE-2025-20387,CVSS评分8.0)。该漏洞源于软件在Windows系统部署时错误配置文件权限,导致非管理员用户可访问Splunk安装目录及其全部内容。

技术细节

该漏洞并非传统远程代码执行漏洞,而是通过本地安全降级扩大攻击面。在受影响版本中:

  • 新安装或升级操作会导致C:\Program Files\SplunkC:\Program Files\SplunkUniversalForwarder目录权限配置错误
  • 标准用户可读取敏感配置文件、日志,甚至可能篡改目录内文件
  • 影响Windows环境下10.0.2/9.4.6/9.3.8/9.2.10以下版本的核心平台与转发代理

修复方案

Splunk官方已发布修复版本,建议用户立即升级至:

  • Splunk Enterprise 10.0.2/9.4.6/9.3.8/9.2.10或更高
  • Universal Forwarder对应版本

对于无法立即升级的用户,可通过Windows icacls工具执行以下命令手动修复:

  1. 禁用继承权限:icacls.exe "<安装目录路径>" /inheritance:d
  2. 移除内置用户组权限:icacls.exe "<安装目录路径>" /remove:g *BU/T/C
  3. 移除认证用户组权限:icacls.exe "<安装目录路径>" /remove:g *S-1-5-11/T/C
  4. 安全启用继承权限:icacls.exe "<安装目录路径>" /inheritance:e /T/C

参考来源:

High-Severity Splunk Flaw Allows Local Privilege Escalation via Incorrect File Permissions on Windows

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/system/460561.html
如有侵权请联系:admin#unsafe.sh