CVE-2024-32030
Remote-Code-Ausführung über JNDI-Auflösung bei der JMX-Metrik-Erfassung in Kafka UI
- Veröffentlicht
- 19.06.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kafka UI ist eine Open-Source-Weboberfläche für die Apache-Kafka-Verwaltung. Die Kafka-UI-API ermöglicht es Benutzern, sich mit verschiedenen Kafka-Brokern zu verbinden, indem sie deren Netzwerkadresse und Port angeben. Als separates Feature bietet sie außerdem die Möglichkeit, die Leistung von Kafka-Brokern zu überwachen, indem sie sich mit deren JMX-Ports verbindet. JMX basiert auf dem RMI-Protokoll und ist daher von Natur aus anfällig für Deserialisierungsangriffe. Ein potenzieller Angreifer kann dieses Feature ausnutzen, indem er das Kafka-UI-Backend mit seinem eigenen bösartigen Broker verbindet. Diese Schwachstelle betrifft Bereitstellungen, bei denen einer der folgenden Fälle zutrifft: 1. Die Eigenschaft `dynamic.config.enabled` ist in den Einstellungen festgelegt. Sie ist standardmäßig nicht aktiviert, wird jedoch in vielen Tutorials für Kafka UI, einschließlich der eigenen README.md, zur Aktivierung empfohlen. ODER 2. Ein Angreifer hat Zugriff auf den Kafka-Cluster, der mit Kafka UI verbunden ist. In diesem Szenario kann der Angreifer diese Schwachstelle ausnutzen, um seinen Zugriff zu erweitern und ebenfalls Code auf Kafka UI auszuführen. Anstatt einen legitimen JMX-Port einzurichten, kann ein Angreifer einen RMI-Listener erstellen, der für jeden RMI-Aufruf ein bösartiges serialisiertes Objekt zurückgibt. Im schlimmsten Fall kann dies zu Remote-Codeausführung führen, da Kafka UI die erforderlichen Gadget-Ketten in seinem Klassenpfad enthält. Dieses Problem kann zu Remote-Codeausführung nach der Authentifizierung führen. Dies ist besonders gefährlich, da Kafka-UI standardmäßig keine Authentifizierung aktiviert hat. Dieses Problem wurde in Version 0.7.2 behoben. Allen Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden. Diese Probleme wurden vom GitHub Security Lab entdeckt und gemeldet und werden auch als GHSL-2023-230 verfolgt.
Quellen
1- CVE-2024-32030-Nuclei-TemplateErkennung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.