CVE-2024-24824
graylog2-server vulnérable à l'instanciation de classes arbitraires déclenchée par une requête API
- Publié
- 7 févr. 2024
- Mise à jour
- 17 juin 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Graylog est une plateforme de gestion de journaux (logs) gratuite et open source. À partir de la version 2.0.0 et avant les versions 5.1.11 et 5.2.4, des classes arbitraires peuvent être chargées et instanciées à l'aide d'une requête HTTP PUT envoyée au point de terminaison `/api/system/cluster_config/`. Le système de configuration de cluster de Graylog utilise des noms de classes entièrement qualifiés comme clés de configuration. Pour valider l'existence de la classe demandée avant de l'utiliser, Graylog charge la classe à l'aide du chargeur de classes. Si un utilisateur disposant des autorisations appropriées effectue la requête, des classes arbitraires avec des constructeurs à 1 argument de type String peuvent être instanciées. Cela exécutera du code arbitraire pendant l'instanciation de la classe. Dans le cas d'utilisation spécifique de `java.io.File`, le comportement de la pile du serveur web interne entraînera une exposition d'informations en incluant le contenu entier du fichier dans la réponse à la requête REST. Les versions 5.1.11 et 5.2.4 contiennent un correctif pour ce problème.
Sources
1Preuve de concept d'exploit pour CVE-2024-24824 démontrant comment une primitive de chargement de classe arbitraire peut être transformée en exécution de code à distance sur des déploiements Graylog vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.