Splunk Enterprise 9.3.0 < 9.3.12、9.4.0 < 9.4.11、10.0.0 < 10.0.6、10.2 < 10.2.3 (SVD-2026-0505)

high Nessus Plugin ID 315749

概要

遠端 Web 伺服器上執行的應用程式受到一個弱點影響

說明

遠端主機上安裝的 Splunk 版本低於測試版本。因此,它會受到 SVD-2026-0505 公告中提及的一個弱點影響。

- Expr 是 Go 的表達式語言和表達式評估。在版本 1.17.7之前,Expr 中的幾個內建函式 (包括 'flatten'、'min'、'max'、'mean' 和 'median') 會對使用者提供的資料結構執行遞迴遊走,而不會強制執行最大遞迴深度。如果評估環境包含深度巢狀或循環資料結構,這些函數可能會無限遞歸,直到超過 Go 運行時堆疊限制。這會導致堆疊溢位錯誤,進而導致主機應用程式當機。雖然可利用性取決於攻擊者是否可以影響或將循環或病態深度資料注入評估環境,但這種行為代表拒絕服務 (DoS) 風險,並影響整體程式庫的健全性。處理程序可能會意外終止,而不是傳回可復原的評估錯誤。在受影響的版本中,評估在不受信任或未充分驗證的資料結構上叫用特定內建函式的運算式,可能會因為堆疊耗盡而導致處理程序層級損毀。此問題在使用 Expr 針對外部提供或動態建構的環境評估運算式的案例中最相關;循環引用(直接或間接)可以引入陣列、映射或結構中;而且沒有應用程式層級的保護措施可防止深度巢狀輸入資料。在具有受控非循環資料的典型使用案例中,問題可能不會顯現出來。但是,當存在時,產生的錯誤可用於可靠地使應用程式當機,從而構成拒絕服務。此問題已在 Expr v1.17.7 版本中修正。此修補程式為受影響的內建函式引入了最大遞迴深度限制。
當超過此限制時,評估會正常中止,並傳回描述性錯誤,而不是發生錯誤。此外,用戶可以通過“內置”自定義最大深度。MaxDepth」,允許具有合法深度結構的應用程式以受控方式提高限制。強烈建議使用者升級至修補版本,其中包括遞迴防護和全面的測試涵蓋範圍,以防止迴歸。對於無法立即升級的使用者,建議採取一些緩解措施。確保評估環境不能包含循環參照、在將外部提供的資料結構傳遞至 Expr 之前先驗證或清理它們,和/或使用錯誤復原包裝運算式評估,以防止整個處理程序損毀 (作為最後的防禦措施)。這些因應措施可降低風險,但無法在沒有修補程式的情況下完全消除問題。(CVE-2025-68156)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Splunk Enterprise 升級至 10.2.3、10.0.6、9.4.11、9.3.12 版或更新版本。

另請參閱

https://advisory.splunk.com/advisories/SVD-2026-0505.html

Plugin 詳細資訊

嚴重性: High

ID: 315749

檔案名稱: splunk_1023_cve-2025-68156.nasl

版本: 1.1

類型: Combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2026/5/20

已更新: 2026/5/20

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2025-68156

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:splunk:splunk

必要的 KB 項目: installed_sw/Splunk

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/5/20

弱點發布日期: 2025/12/16

參考資訊

CVE: CVE-2025-68156