CVE-2024-32030
Exécution de code à distance via la résolution JNDI dans la collecte de métriques JMX dans Kafka UI
- Publié
- 19 juin 2024
- Mise à jour
- 2 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Kafka UI est une interface Web open-source pour la gestion d'Apache Kafka. L'API de Kafka UI permet aux utilisateurs de se connecter à différents courtiers Kafka en spécifiant leur adresse réseau et leur port. En tant que fonctionnalité distincte, elle offre également la possibilité de surveiller les performances des courtiers Kafka en se connectant à leurs ports JMX. JMX est basé sur le protocole RMI, il est donc intrinsèquement susceptible aux attaques par désérialisation. Un attaquant potentiel peut exploiter cette fonctionnalité en connectant le backend de Kafka UI à son propre courtier malveillant. Cette vulnérabilité affecte les déploiements où l'une des conditions suivantes se produit : 1. la propriété dynamic.config.enabled est définie dans les paramètres. Elle n'est pas activée par défaut, mais il est suggéré de l'activer dans de nombreux tutoriels pour Kafka UI, y compris son propre README.md. OU 2. un attaquant a accès au cluster Kafka qui est connecté à Kafka UI. Dans ce scénario, l'attaquant peut exploiter cette vulnérabilité pour étendre son accès et exécuter du code sur Kafka UI également. Au lieu de configurer un port JMX légitime, un attaquant peut créer un écouteur RMI qui renvoie un objet sérialisé malveillant pour tout appel RMI. Dans le pire des cas, cela pourrait conduire à une exécution de code à distance, car Kafka UI dispose des chaînes de gadgets requises dans son classpath. Ce problème peut entraîner une exécution de code à distance après authentification. Cela est particulièrement dangereux car Kafka-UI n'active pas l'authentification par défaut. Ce problème a été corrigé dans la version 0.7.2. Tous les utilisateurs sont invités à mettre à niveau. Il n'existe aucune solution de contournement connue pour cette vulnérabilité. Ces problèmes ont été découverts et signalés par le laboratoire de sécurité GitHub et sont également suivis sous la référence GHSL-2023-230.
Sources
1- CVE-2024-32030-Nuclei-TemplateDétection
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.