Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-20369

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/10/2025
Última modificación:
08/10/2025

Descripción

*** Pendiente de traducción *** In Splunk Enterprise versions below 9.4.4, 9.3.6, and 9.2.8, and Splunk Cloud Platform versions below 9.3.2411.108, 9.3.2408.118 and 9.2.2406.123, a low privilege user that does not hold the "admin" or "power" Splunk roles could perform an extensible markup language (XML) external entity (XXE) injection through the dashboard tab label field. The XXE injection has the potential to cause denial of service (DoS) attacks.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* 9.2.0 (incluyendo) 9.2.8 (excluyendo)
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* 9.3.0 (incluyendo) 9.3.6 (excluyendo)
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* 9.4.0 (incluyendo) 9.4.4 (excluyendo)
cpe:2.3:a:splunk:splunk_cloud_platform:*:*:*:*:*:*:*:* 9.2.2406 (incluyendo) 9.2.2406.123 (excluyendo)
cpe:2.3:a:splunk:splunk_cloud_platform:*:*:*:*:*:*:*:* 9.3.2408 (incluyendo) 9.3.2408.118 (excluyendo)
cpe:2.3:a:splunk:splunk_cloud_platform:*:*:*:*:*:*:*:* 9.3.2411 (incluyendo) 9.3.2411.108 (excluyendo)


Referencias a soluciones, herramientas e información