このウェブページのスクリーンショットから、以下の脆弱性に関する重要な情報を取得できます。 1. 脆弱性説明: - 脆弱性名:Splunk Persistent XSS via Scheduled Views - 影響を受けるバージョン:バージョン 9.2.3 未満の Splunk Enterprise および 9.1.6、およびバージョン 9.1.2308.211 未満の Splunk Cloud Platform - 脆弱性説明:低権限ユーザー(「admin」または「power」ロールを保持しない)は、Scheduled Views を用いて悪意のあるペイロードを構築し、ユーザーのブラウザで承認されていないJavaScriptコードを実行させることができます。 2. 検索: - SPL(Search Processing Language)コード: 3. データソース: - データソース名:Splunk - データソースタイプ: - データソースパス: - サポート対象アプリ:N/A 4. マクロ使用: - マクロ名: 、 - マクロ値: - : - : 5. 注釈: - MITRE ATT&CK:T1189 - 技術:Drive-by Compromise - 戦術:Initial Access - 脅威アクター:APT19、APT28、APT32、APT37、APT38、ANDARIEL、AXIOM、BRONZE BUTLER、DARK CARACAL、DARKHOTEL、DRAGONFLY、EARTH LUSCA、ELDERWOOD、LAZARUS GROUP、LEAFMINER、LEVIATHAN、MACHETE、MAGIC HOUND、MUSTARD TEMPEST、PLATINUM、PROMETHEUM、PATCHWORK、RTM、THREAT GROUP-3390、TRANSPARENT TRIBE、TURLA、WINDIGO、WINDSHIFT 6. デフォルト設定: - 無効状態:true - cron スケジュール: - 最も早い時刻: - 最も遅い時刻: - スケジュールウィンドウ:auto - リスクイベントの作成:false 7. 実装: - API要件:REST API 8. 既知の誤検知: - これはハント検索であり、スケジュールビューからのXSSペイロードを検出することはできませんが、潜在的なXSSを引き起こす可能性のあるスケジュール検索を送信した人物を確認することができます。 9. 関連する分析ストーリー: - Splunk Vulnerabilities 10. リスクベース分析(RBA): - リスクメッセージ:XSS攻撃の可能性、さらなる調査が必要 - リスクスコア:10 - 影響度:20 - 信頼度:50 11. 参照: - https://advisory.splunk.com/advisories/SVD-2024-1010 12. 検出テスト: - テストタイプ:検証、ユニット、統合 - ステータス:合格 - データセット:N/A - データソース:N/A - データソースタイプ:N/A 13. ソース: - GitHub これらの情報は、Splunk Persistent XSS via Scheduled Views 脆弱性に関する詳細な説明、検出方法、データソース、マクロ使用、注釈、デフォルト設定、実装、既知の誤検知、関連する分析ストーリー、リスクベース分析、参照、および検出テストの結果を示しています。