千年虫← 2000, 2020→千年虫现身Splunk 平台,立即修复!
问题原因
受影响的 Splunk 实例
Splunk Cloud
Splunk Light
Splunk Enterprise 索引器
Splunk Enterprise 重型转发器
Splunk Enterprise 搜索头(如果数据输入源自某 API 或者将内部数据转发到其它 Splunk Enterprise 索引器)
Splunk 通用转发器,符合条件如下:
Ø 当处理结构性数据如由逗号分隔的值 (CSV) 文件,’props.conf’中设置的INDEXED_EXTRACTIONS
Ø 当它们在转发前处理数据输入,’props.conf’中设置“force_local_processing= true’。
获取更新后的 ‘datetime.xml’
将更新后的‘datetime.xml’应用于每个Splunk 实例
通过替代某些字符串的方法手动修改现有的‘datetime.xml’
将Splunk更新到具有更新后的‘datetime.xml’的版本
搜索该字符串 | 用如下字符串替代 |
<text><![CDATA[(20\d\d|19\d\d|[901]\d(?!\d))]]></text> | <text><![CDATA[(20\d\d|19\d\d|[9012]\d(?!\d))]]></text> |
<text><![CDATA[(?:^|source::).*?(?<!\d|\d\.|-)(?:20)?([901]\d)(0\d|1[012])([012]\d|3[01])(?!\d|-| {2,})]]></text> | <text><![CDATA[(?:^|source::).*?(?<!\d|\d\.|-)(?:20)?([9012]\d)(0\d|1[012])([012]\d|3[01])(?!\d|-| {2,})]]></text> |
<text><![CDATA[(?:^|source::).*?(?<!\d|\d\.)(0\d|1[012])([012]\d|3[01])(?:20)?([901]\d)(?!\d| {2,})]]></text> | <text><![CDATA[(?:^|source::).*?(?<!\d|\d\.)(0\d|1[012])([012]\d|3[01])(?:20)?([9012]\d)(?!\d| {2,})]]></text> |
<text><![CDATA[((?<=^|[\s#,"=\(\[\|\{])(?:1[012345]|9)\d{8}|^@[\da-fA-F]{16,24})(?:\.?(\d{1,6}))?(?![\d\(])]]></text> | <text><![CDATA[((?<=^|[\s#,"=\(\[\|\{])(?:1[0123456]|9)\d{8}|^@[\da-fA-F]{16,24})(?:\.?(\d{1,6}))?(?![\d\(])]]></text> |
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。