
Ein PoC-Exploit für CVE-2022-33891 - Apache Spark UI Remote Code Execution (RCE)
Die Apache Spark UI ist anfällig für eine Sicherheitslücke zur Remote-Befehlsausführung (Remote Command Injection), die als CVE-2022-33891 identifiziert wurde. Dieser Fehler entsteht durch unsachgemäße Handhabung der Benutzerauthentifizierung und Zugriffskontrolle, insbesondere wenn Access Control Lists (ACLs) aktiviert sind. Sind ACLs über die Konfigurationsoption spark.acls.enable aktiviert, soll ein Authentifizierungsfilter prüfen, ob ein Benutzer die erforderlichen Berechtigungen zum Anzeigen oder Ändern der Anwendung besitzt. Im HttpSecurityFilter existiert jedoch eine Sicherheitslücke, die eine Identitätsvortäuschung durch Angabe eines beliebigen Benutzernamens ermöglicht.
Wenn ACLs aktiviert sind, überprüft ein bestimmter Codepfad im HttpSecurityFilter die Benutzeridentitäten nicht ausreichend. Dieses Versäumnis erlaubt es einem Angreifer, den Authentifizierungsmechanismus zu umgehen und eine Berechtigungsprüfungsfunktion zu erreichen. Diese Funktion erstellt und führt versehentlich einen Unix-Shell-Befehl basierend auf benutzergesteuerten Eingaben aus, was zu beliebiger Codeausführung auf dem Server führt, der die Apache Spark UI hostet.
Die Sicherheitslücke betrifft die folgenden Versionen von Apache Spark:
Es wurde ein Proof of Concept (PoC) entwickelt, um die Ausnutzbarkeit dieser Sicherheitslücke zu demonstrieren. Dieser PoC dient ausschließlich Bildungs- und Sicherheitsforschungszwecken, um das Verständnis und die Eindämmung dieses Fehlers zu unterstützen.
Der bereitgestellte PoC dient ausschließlich Bildungs- und ethischen Hacking-Zwecken. Die Verwendung des PoC für Angriffe auf Webanwendungen oder Server ohne vorherige gegenseitige Zustimmung ist illegal. Der Autor übernimmt keine Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Material verursacht werden. Benutzer werden dringend aufgefordert, diese Informationen verantwortungsvoll und ethisch zu nutzen.