平台
splunk
组件
sa-ldapsearch
修复版本
3.1.1
CVE-2025-0367 是一个拒绝服务 (DoS) 漏洞,影响到 Splunk Supporting Add-on for Active Directory 的 3.1.0 和更早版本。该漏洞源于一个易受攻击的正则表达式模式,攻击者可以利用它来发起拒绝服务攻击,导致系统资源耗尽。Splunk 已发布了 3.1.1 版本来修复此问题,建议用户尽快升级。
攻击者可以利用 CVE-2025-0367 漏洞发送精心构造的 LDAP 查询,触发正则表达式引擎的过度消耗,导致 Splunk Supporting Add-on for Active Directory 服务崩溃或变得无响应。这可能导致监控中断、数据丢失以及对依赖于该插件的 Splunk 实例的可用性影响。由于该插件通常用于 Active Directory 集成,攻击者可能能够通过该漏洞间接影响 Active Directory 域的稳定性。虽然该漏洞的直接影响可能仅限于插件本身,但其潜在的间接影响不容忽视。
该漏洞已公开披露,但目前尚未观察到大规模的利用。CISA 尚未将其添加到 KEV 目录中。由于该漏洞的复杂性,以及需要对 LDAP 查询进行精确构造,因此利用的可能性相对较低。然而,由于该漏洞的潜在影响,建议用户尽快采取缓解措施。
Organizations heavily reliant on Splunk for Active Directory monitoring are particularly at risk. Environments with complex Active Directory structures and frequent LDAP queries are more susceptible to DoS attacks. Security teams using the Splunk Supporting Add-on for Active Directory to automate security tasks or incident response are also at heightened risk, as a DoS condition could disrupt these critical functions.
• linux / server: Monitor system resource usage (CPU, memory) for unusual spikes, especially during LDAP query processing. Use top, htop, or similar tools to identify processes consuming excessive resources.
top• linux / server: Examine Splunk logs for errors related to LDAP queries or regular expression processing. Look for patterns indicative of excessive backtracking or resource exhaustion.
journalctl -u splunk | grep -i "regex" -i "ldap"• generic web: If the add-on exposes any web interfaces, monitor for unusual request patterns or error rates that might correlate with LDAP query processing.
disclosure
漏洞利用状态
EPSS
0.19% (41% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Splunk Supporting Add-on for Active Directory 升级至 3.1.1 或更高版本。如果升级不可行,可以尝试限制插件的 LDAP 查询速率,以减少 DoS 攻击的可能性。此外,可以考虑使用 Web 应用防火墙 (WAF) 或代理服务器来过滤恶意 LDAP 查询。虽然无法完全阻止攻击,但这些措施可以降低风险。升级后,请验证插件是否正常运行,并检查 Splunk 实例的日志中是否存在异常活动。
Actualice el Splunk Supporting Add-on for Active Directory a la versión 3.1.1 o superior. Esta versión corrige la vulnerabilidad ReDoS en la expresión regular. Puede descargar la versión más reciente desde el sitio web de Splunk o a través de la interfaz de administración de Splunk.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-0367 是一个拒绝服务 (DoS) 漏洞,影响到 Splunk Supporting Add-on for Active Directory 的 3.1.0 和更早版本,由于正则表达式模式存在缺陷,攻击者可以导致系统资源耗尽。
如果您正在使用 Splunk Supporting Add-on for Active Directory 的 3.1.0 或 3.1.1 版本,则您可能受到此漏洞的影响。
将 Splunk Supporting Add-on for Active Directory 升级至 3.1.1 或更高版本以修复此漏洞。
目前尚未观察到大规模的利用,但由于漏洞的潜在影响,建议尽快采取缓解措施。
请访问 Splunk 的安全公告页面以获取更多信息:[https://www.splunk.com/](https://www.splunk.com/) (请注意,此链接仅为示例,请访问 Splunk 官方网站以获取最新信息)。