CVE-2024-28255
Authentifizierungsumgehung in OpenMetadata
- Veröffentlicht
- 15.03.2024
- Aktualisiert
- 19.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OpenMetadata ist eine einheitliche Plattform für Discovery, Observability und Governance, die von einem zentralen Metadaten-Repository, tiefgehender Lineage und nahtloser Teamzusammenarbeit unterstützt wird. Der `JwtFilter` übernimmt die API-Authentifizierung, indem er JWT-Tokens verlangt und verifiziert. Wenn eine neue Anfrage eingeht, wird der Pfad der Anfrage gegen diese Liste geprüft. Wenn der Pfad der Anfrage einen der ausgeschlossenen Endpunkte enthält, gibt der Filter zurück, ohne das JWT zu validieren. Leider kann ein Angreifer Pfadparameter verwenden, um jeden Pfad beliebige Zeichenfolgen enthalten zu lassen. Beispielsweise erfüllt eine Anfrage an `GET /api/v1;v1%2fusers%2flogin/events/subscriptions/validation/condition/111` die Bedingung für ausgeschlossene Endpunkte und wird daher ohne JWT-Validierung verarbeitet, wodurch ein Angreifer den Authentifizierungsmechanismus umgehen und jeden beliebigen Endpunkt erreichen kann, einschließlich der oben aufgeführten, die zu beliebiger SpEL-Ausdrucksinjektion führen. Diese Umgehung funktioniert nicht, wenn der Endpunkt `SecurityContext.getUserPrincipal()` verwendet, da dies `null` zurückgibt und eine NPE auslöst. Dieses Problem kann zu einer Authentifizierungsumgehung führen und wurde in Version 1.2.4 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden. Dieses Problem wird auch als `GHSL-2023-237` verfolgt.
Quellen
1- CVE-2024-28255Exploit
OpenMetadata_RCE (CVE-2024-28255) Stapel-Scan/Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.