CVE-2024-27348
Apache HugeGraph-Server: Befehlsausführung in gremlin
- Veröffentlicht
- 22.04.2024
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 18.09.2024
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
RCE-Schwachstelle (Remote Command Execution) in Apache HugeGraph-Server. Dieses Problem betrifft Apache HugeGraph-Server: von 1.0.0 bis vor 1.3.0 in Java8 & Java11. Benutzern wird empfohlen, auf Version 1.3.0 mit Java11 zu aktualisieren und das Auth-System zu aktivieren, wodurch das Problem behoben wird.
Quellen
7- CVE-2024-27348-HugeGraph-RCEExploit
Fortgeschrittener PoC-Exploit für CVE-2024-27348, der zuverlässige RCE in Apache HugeGraph über Sandbox-Bypass und nicht-blinde Befehlsausführung erreicht.
- CVE-2024-27348Exploit
Proof-of-Concept-Exploit für nicht authentifizierte Remote-Codeausführung im Apache HugeGraph Server über Groovy-Injektion. Unterstützt Befehlausführung auf einzelnen und mehreren Zielen.
- CVE-2024-27348Exploit
Dies ist ein Repository für die Apache HugeGraph Remote Code Execution Schwachstelle (CVE-2024-27348)
- CVE-2024-27348Exploit
# CVE-2024-27348 Exploitation Toolkit: Vollständiger RCE-Exploit für die Apache Huge-Graph-Server-Schwachstelle.
- CVE-2024-27348Scanner
Apache HugeGraph Server RCE Scanner ( CVE-2024-27348 )
Python-Exploit- und Erkennungsskript für CVE-2024-27348, eine Schwachstelle zur Remote-Codeausführung im Apache HugeGraph-Server über die Gremlin-Traversal-Sprachschnittstelle.
Yesith Alvarez · java · 09.04.2025
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.