CVE-2024-24824
خادم graylog2-server عرضة لإنشاء فئات عشوائية عند إرسال طلب API
- تم النشر
- 07/02/2024
- محدث
- 17/06/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Graylog هي منصة مجانية ومفتوحة المصدر لإدارة السجلات. ابتداءً من الإصدار 2.0.0 وحتى الإصدارات السابقة للإصدارين 5.1.11 و5.2.4، يمكن تحميل وإنشاء مثيلات لفئات عشوائية باستخدام طلب HTTP PUT إلى نقطة النهاية `/api/system/cluster_config/`. يستخدم نظام تكوين الكتلة في Graylog أسماء الفئات المؤهلة بالكامل كمفاتيح للتكوين. للتحقق من وجود الفئة المطلوبة قبل استخدامها، يقوم Graylog بتحميل الفئة باستخدام محمّل الفئات. إذا قام مستخدم بالصلاحيات المناسبة بتنفيذ الطلب، يمكن إنشاء مثيلات لفئات عشوائية تحتوي على مُنشئات ذات وسيطة واحدة من نوع String. سيؤدي ذلك إلى تنفيذ كود عشوائي يتم تشغيله أثناء إنشاء مثيل الفئة. في حالة الاستخدام المحددة لـ `java.io.File`، سيؤدي سلوك حزمة خادم الويب الداخلية إلى كشف المعلومات من خلال تضمين محتوى الملف بالكامل في الاستجابة لطلب REST. يحتوي الإصداران 5.1.11 و5.2.4 على إصلاح لهذه المشكلة.
المصادر
1استغلال إثبات المفهوم لـ CVE-2024-24824 يوضح كيفية تحويل بدائية تحميل الفئات العشوائية إلى تنفيذ كود عن بُعد على عمليات نشر Graylog المعرضة للخطر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.