Splunkの任意のファイルを表示可能な脆弱性の検証レポートを発表(NTTデータ先端技術) | ScanNetSecurity
2026.10.02(金)

Splunkの任意のファイルを表示可能な脆弱性の検証レポートを発表(NTTデータ先端技術)

NTTデータ先端技術は、「Splunk 4.3.3およびそれ以前」の管理項目における任意のファイルを表示可能な脆弱性に関する検証レポートを公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
NTTデータ先端技術株式会社は9月7日、「Splunk 4.3.3およびそれ以前」の管理項目における任意のファイルを表示可能な脆弱性に関する検証レポートを公開した。現時点でSplunk社から本脆弱性を修正するバージョンはリリースされておらず、また公開された脆弱性情報によるとSplunk社は本脆弱性を脆弱性と判断していないため、修正されない可能性がある。本脆弱性を利用するには、「Admin」ロールの権限を有するユーザでSplunkへのログインが可能であることが必須条件となる。同社では、本脆弱性の再現性について検証を行った。

検証は、Debian 6.0.5上のSplunk 4.3.3を検証ターゲットシステムとして実施した。Splunkに管理者権限ユーザでログイン後、ファイルパスを設定することで任意のファイルを表示する。表示させるファイルは、「/etc/shadow」ファイルとしている。検証の結果、画面上にはSplunkの設定ではなく、「/etc/shadow」の内容が表示されていることから、センシティブ情報の窃取に成功した。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 「ニッポンレンタカーアプリ」への不正アクセス、運転免許証情報が閲覧されたおそれも

    「ニッポンレンタカーアプリ」への不正アクセス、運転免許証情報が閲覧されたおそれも

  2. 「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

    「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

  3. CMSプラグインの脆弱性公表を受け更新作業中に不正アクセスを発見

    CMSプラグインの脆弱性公表を受け更新作業中に不正アクセスを発見

  4. 日本標準時の供給サービスで異常、誤った時刻を配信

    日本標準時の供給サービスで異常、誤った時刻を配信

  5. 「郵便局アプリ」に不正アクセス、顧客情報を不正に取得

    「郵便局アプリ」に不正アクセス、顧客情報を不正に取得

ランキングをもっと見る
PageTop