
استغلال PoC لـ CVE-2022-33891 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache Spark UI
واجهة Apache Spark UI معرّضة لثغرة حقن أوامر عن بُعد تم تحديدها بـ CVE-2022-33891. ينشأ هذا الخلل بسبب المعالجة غير السليمة لمصادقة المستخدم والتحكم في الوصول، وتحديدًا عندما تكون قوائم التحكم في الوصول (ACLs) مفعّلة. عند تفعيل قوائم التحكم في الوصول عبر خيار الإعداد spark.acls.enable، يُفترض أن يتحقق عامل تصفية المصادقة من أن المستخدم يمتلك الصلاحيات اللازمة لعرض التطبيق أو تعديله. ومع ذلك، توجد ثغرة داخل HttpSecurityFilter تتيح انتحال الهوية عبر توفير اسم مستخدم عشوائي.
عندما تكون قوائم التحكم في الوصول (ACLs) مفعّلة، يفشل مسار كود معيّن داخل HttpSecurityFilter في التحقق من هويات المستخدمين بشكل كافٍ. هذا الإغفال يسمح للمهاجم بتجاوز آلية المصادقة والوصول إلى دالة التحقق من الصلاحيات. تقوم هذه الدالة عن غير قصد ببناء وتنفيذ أمر Unix shell استنادًا إلى مدخلات يقدمها المستخدم، مما يؤدي إلى تنفيذ كود تعسفي على الخادم الذي يستضيف واجهة Apache Spark UI.
تؤثر الثغرة على الإصدارات التالية من Apache Spark:
تم تطوير إثبات مفهوم (PoC) لإظهار قابلية استغلال هذه الثغرة. هذا الإثبات مخصص حصريًا للأغراض التعليمية وبحوث الأمن السيبراني، للمساعدة في فهم هذا الخلل والتخفيف من حدته.
إثبات المفهوم (PoC) المقدم مخصص للأغراض التعليمية والاختراق الأخلاقي فقط. استخدام هذا الإثبات في شن هجمات ضد تطبيقات الويب أو الخوادم دون موافقة مسبقة متبادلة يعد غير قانوني. لا يتحمل المؤلف أي مسؤولية ولا يُعتبر مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذه المادة. يُطلب من المستخدمين استخدام هذه المعلومات بمسؤولية وأخلاقية.