Splunk dicht kwetsbaarheden in Enterprise, update naar 10.4.2 of hoger nodig

Splunk heeft meerdere kwetsbaarheden verholpen in Splunk Enterprise, waaronder zwakke toegangscontroles in de REST API's en meerdere XSS-lekken. Gebruikers van versies ouder dan 10.4.2, 10.2.6, 10.0.9 of 9.4.14 wordt aangeraden te updaten.

Splunk heeft een reeks kwetsbaarheden verholpen in Splunk Enterprise. Het gaat om alle versies ouder dan 10.4.2, 10.2.6, 10.0.9 en 9.4.14, meldt het Nationaal Cyber Security Centrum in een nieuwe advisory.

De ernstigste problemen zitten in de REST API’s van het platform: door onvoldoende handhaving van authenticatie- en autorisatiecontroles kunnen niet-bevoegde gebruikers bij gevoelige data en configuraties komen, en in het ergste geval willekeurige SPL-commando’s uitvoeren met verhoogde rechten. Daarnaast verhielp Splunk meerdere Cross-Site Scripting-kwetsbaarheden: via een speciaal geprepareerde link of content kan een aanvaller JavaScript laten draaien in de browsersessie van een ander slachtoffer. Ook in onderdelen als Dataset Explorer bleken problemen te zitten waarmee zelfs niet-geauthenticeerde of laaggeprivilegieerde gebruikers acties konden uitvoeren die eigenlijk aan hogere rechten gebonden hadden moeten zijn.

Splunk Enterprise draait bij veel bedrijven en overheidsinstellingen als centraal log- en monitoringplatform, vaak met vergaande toegang tot bedrijfskritische data — precies de reden waarom kwetsbaarheden in de toegangscontrole hier zwaar wegen. Beheerders die nog een oudere versie gebruiken, doen er goed aan op korte termijn te updaten naar 10.4.2, 10.2.6, 10.0.9 of 9.4.14 en te controleren welke accounts toegang hebben tot de REST API’s en Dataset Explorer.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.