Splunk heeft een reeks kwetsbaarheden verholpen in Splunk Enterprise. Het gaat om alle versies ouder dan 10.4.2, 10.2.6, 10.0.9 en 9.4.14, meldt het Nationaal Cyber Security Centrum in een nieuwe advisory.
De ernstigste problemen zitten in de REST API’s van het platform: door onvoldoende handhaving van authenticatie- en autorisatiecontroles kunnen niet-bevoegde gebruikers bij gevoelige data en configuraties komen, en in het ergste geval willekeurige SPL-commando’s uitvoeren met verhoogde rechten. Daarnaast verhielp Splunk meerdere Cross-Site Scripting-kwetsbaarheden: via een speciaal geprepareerde link of content kan een aanvaller JavaScript laten draaien in de browsersessie van een ander slachtoffer. Ook in onderdelen als Dataset Explorer bleken problemen te zitten waarmee zelfs niet-geauthenticeerde of laaggeprivilegieerde gebruikers acties konden uitvoeren die eigenlijk aan hogere rechten gebonden hadden moeten zijn.
Splunk Enterprise draait bij veel bedrijven en overheidsinstellingen als centraal log- en monitoringplatform, vaak met vergaande toegang tot bedrijfskritische data — precies de reden waarom kwetsbaarheden in de toegangscontrole hier zwaar wegen. Beheerders die nog een oudere versie gebruiken, doen er goed aan op korte termijn te updaten naar 10.4.2, 10.2.6, 10.0.9 of 9.4.14 en te controleren welke accounts toegang hebben tot de REST API’s en Dataset Explorer.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.