Splunk chiude una serie di falle di autorizzazione
Splunk ha corretto una serie di vulnerabilità in Splunk Enterprise e in alcune versioni di Splunk Secure Gateway che rompevano il confine di fiducia tra utenti normali e funzioni privilegiate. Il pacchetto include 22 CVE e copre branch recenti del prodotto, con impatti che vanno dalla lettura di dati altrui alla modifica di comportamento della piattaforma.
Secondo l’avviso di Splunk e l’NCSC olandese, alcune falle permettevano a utenti senza ruoli admin o power di vedere ricerche e metadati di altri, alterare dati di alert o firmare payload, forzare modifiche di configurazione, aggirare restrizioni su indici interni e arrivare a privilege escalation durante upgrade Linux. Altre riguardavano injection, manipolazione di nomi di indice e log falsificati: non un solo bug, ma più punti in cui input non fidato finiva per pesare come se lo fosse.
Per chi gestisce istanze Splunk, il rischio non è confinato a una singola CVE ma alla versione ancora in esercizio e ai componenti esposti con privilegi troppo ampi. Qui la lettura corretta è di esposizione di piattaforma: se una di queste funzioni è raggiungibile da un utente a basso privilegio, i dati e i controlli interni non vanno più trattati come segregati.
4 fonti · 9 ore fa
CVE in questo aggiornamento
22 CVE
Distribuite tra Splunk Enterprise, Splunk Secure Gateway.