Vulnerabilidad en Splunk Enterprise y Splunk Cloud Platform (CVE-2025-20385)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/12/2025
Última modificación:
05/12/2025
Descripción
En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.6, 10.0.2503.7 y 9.3.2411.117, un usuario que posee un rol con una capacidad de alto privilegio 'admin_all_objects' podría crear una carga útil maliciosa a través del atributo href de una etiqueta de anclaje dentro de una colección en la barra de navegación, lo que podría resultar en la ejecución de código JavaScript no autorizado en el navegador de un usuario.
Impacto
Puntuación base 3.x
2.40
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* | 9.2.0 (incluyendo) | 9.2.10 (excluyendo) |
| cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* | 9.3.0 (incluyendo) | 9.3.8 (excluyendo) |
| cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* | 9.4.0 (incluyendo) | 9.4.6 (excluyendo) |
| cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:* | 10.0.0 (incluyendo) | 10.0.2 (excluyendo) |
| cpe:2.3:a:splunk:splunk_cloud_platform:*:*:*:*:*:*:*:* | 9.3.2411 (incluyendo) | 9.3.2411.117 (excluyendo) |
| cpe:2.3:a:splunk:splunk_cloud_platform:*:*:*:*:*:*:*:* | 10.0.2503 (incluyendo) | 10.0.2503.7 (excluyendo) |
| cpe:2.3:a:splunk:splunk_cloud_platform:*:*:*:*:*:*:*:* | 10.1.2507 (incluyendo) | 10.1.2507.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



