热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

SplunkEnterprise存在任意代码执行漏洞

splunk,enterprise,存在,任

漏洞描述

Splunk 是一款机器数据的引擎,可用于收集、索引和利用所有应用程序、服务器和设备生成的快速移动型计算机数据 。

Splunk 受影响版本存在任意代码执行漏洞,经过身份验证的攻击者可利用此漏洞通过创建包含恶意代码的 SimpleXML 仪表板(dashboard),进而在操作仪表板生成 PDF 时远程执行恶意代码。

漏洞名称 Splunk Enterprise 存在任意代码执行漏洞
漏洞类型 代码注入
发现时间 2022-11-04
漏洞影响广度 一般
MPS编号 MPS-2022-60685
CVE编号 CVE-2022-43571
CNVD编号 -

影响范围

Splunk Enterprise@[9.0.0, 9.0.2)

Splunk Enterprise@[8.1.0, 8.1.12)

Splunk Enterprise@[8.2.0, 8.2.9)

Splunk Enterprise@[9.0.0, 9.0.2)

Splunk Cloud Platform@(-∞, 9.0.2209)

修复方案

升级Splunk Enterprise到 8.2.9、 8.1.12、9.0.2或更高版本

升级Splunk Cloud Platform到 9.0.2209 或更高版本

将组件 Splunk Enterprise 升级至 9.0.2 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-2022-60685

https://www.splunk.com/en_us/product-security/announcements/svd-2022-1111.html

https://nvd.nist.gov/vuln/detail/CVE-2022-43571

https://research.splunk.com/application/b06b41d7-9570-4985-8137-0784f582a1b3/

https://psytester.github.io/CVE-2022-43571_SPLUNK_RCE/

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc


推荐阅读
  • 看完这篇还搞不懂HTTPS,就来找我!
    本文将为大家详细梳理一下H ... [详细]
  •  在使用PHP多年之后,我对PHP的优势和劣势已经非常清楚,与后起之秀Golang相比,两者已经不在一个重量级。 PHP更像是70kg级别的选手,脚本语言,极速开发,部署方便,性能 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • C#设计模式之八装饰模式(Decorator Pattern)【结构型】
    一、引言今天我们要讲【结构型】设计模式的第三个模式,该模式是【装饰模式】,英文名称:DecoratorPattern。我第一次看到这个名称想到的是另外一个词语“装修”,我就说说我对“装修”的理 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • Damus 体验教程分享:功能和用户体验如何?
    Damus是一个基于去中心化社交协议Nostr的、允许用户控制的社交网络,支持加密消息传递、比特币闪电小费等功能,但当前Damus尚处于早期阶段,很多功能亟待完善和优 ... [详细]
  • 来源|http:sudasuta.comfree-material-design-resources.html如果你正在寻找高品质,免费的设计资源,那么 ... [详细]
  • 商业智能_2018 商业智能 10 大趋势报告出炉:从 AI 热到 CDO 崛起,热门趋势抢先读!
    本文由编程笔记#小编为大家整理,主要介绍了2018商业智能10大趋势报告出炉:从AI热到CDO崛起,热门趋势抢先读!相关的知识,希望对你有一定的参考价值。 ... [详细]
  • mongodb为什么读写快[mongodb教程]
    写操作MongoDB比传统数据库快的根本原因是Mongo使用的内存映射技术,写入数据时候只要在内存里完成就可以返回给应用程序,这 ... [详细]
  • 本文介绍了作者在开发过程中遇到的问题,即播放框架内容安全策略设置不起作用的错误。作者通过使用编译时依赖注入的方式解决了这个问题,并分享了解决方案。文章详细描述了问题的出现情况、错误输出内容以及解决方案的具体步骤。如果你也遇到了类似的问题,本文可能对你有一定的参考价值。 ... [详细]
  • 在重复造轮子的情况下用ProxyServlet反向代理来减少工作量
    像不少公司内部不同团队都会自己研发自己工具产品,当各个产品逐渐成熟,到达了一定的发展瓶颈,同时每个产品都有着自己的入口,用户 ... [详细]
  • 预备知识可参考我整理的博客Windows编程之线程:https:www.cnblogs.comZhuSenlinp16662075.htmlWindows编程之线程同步:https ... [详细]
  • SpringBoot整合SpringSecurity+JWT实现单点登录
    SpringBoot整合SpringSecurity+JWT实现单点登录,Go语言社区,Golang程序员人脉社 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 本文介绍了互联网思维中的三个段子,涵盖了餐饮行业、淘品牌和创业企业的案例。通过这些案例,探讨了互联网思维的九大分类和十九条法则。其中包括雕爷牛腩餐厅的成功经验,三只松鼠淘品牌的包装策略以及一家创业企业的销售额增长情况。这些案例展示了互联网思维在不同领域的应用和成功之道。 ... [详细]
author-avatar
喏焿你一辈子_997
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有