CVE-2025-20386CVE-2025-20386是Splunk Enterprise for Windows中的一个高危权限配置错误漏洞。攻击者可利用此漏洞在Windows系统上进行本地权限提升,从而获取对敏感目录和文件的未授权访问权限。该漏洞影响多个Splunk Enterprise版本,包括9.2.x、9.3.x、9.4.x和10.0.x系列。由于权限配置不当,非管理员用户可以访问安装目录及其所有内容,这可能导致敏感配置信息、凭据或其他关键数据泄露。攻击者可能利用这些信息进一步横向移动或提升权限,对企业网络安全构成严重威胁。
漏洞根源在于Splunk Enterprise for Windows安装或升级过程中对目录权限的处理不当。在新安装或从旧版本升级到受影响版本时,Splunk未能正确设置Windows安装目录的访问控制列表(ACL)。具体表现为:安装目录及其子目录被赋予了过宽的读取和写入权限,允许经过身份验证的低权限用户(如普通用户账户)访问通常仅限管理员访问的文件和配置。攻击者可以通过以下方式利用:1) 使用低权限账户登录系统;2) 导航至Splunk安装目录(默认通常位于C:\Program Files\Splunk或C:\Program Files (x86)\Splunk);3) 读取配置文件获取管理员凭据或API密钥;4) 修改配置文件以提升权限或执行恶意操作。由于CVSS向量显示需要用户交互(UI:R),攻击可能需要诱导管理员执行某些操作才能成功。