Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-33891-EXPLOIT — Un exploit PoC pour CVE-2022-33891 - Apache Spark UI Remote Code Execution (RCE) | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/cve-2022-33891-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubk3ystr0k3r/cve-2022-33891-exploit

CVE-2022-33891-EXPLOIT

Un exploit PoC pour CVE-2022-33891 - Apache Spark UI Remote Code Execution (RCE)

Voir le dépôt
2il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-33891 - Exécution de code à distance (RCE) sur l'interface utilisateur Apache Spark 🔐

L'interface utilisateur Apache Spark est vulnérable à une injection de commandes à distance identifiée sous le nom CVE-2022-33891. Cette faille résulte d'une gestion incorrecte de l'authentification des utilisateurs et du contrôle d'accès, en particulier lorsque les listes de contrôle d'accès (ACL) sont activées. Avec les ACL activées via l'option de configuration spark.acls.enable, un filtre d'authentification est censé valider si un utilisateur dispose des autorisations nécessaires pour visualiser ou modifier l'application. Cependant, il existe une vulnérabilité dans le HttpSecurityFilter qui permet une usurpation d'identité en fournissant un nom d'utilisateur arbitraire.

Détails de la vulnérabilité 🛠

Lorsque les ACL sont activées, un chemin de code spécifique dans HttpSecurityFilter ne parvient pas à vérifier correctement les identités des utilisateurs. Cette lacune permet à un attaquant de contourner le mécanisme d'authentification et d'atteindre une fonction de vérification des permissions. Cette fonction construit et exécute par inadvertance une commande shell Unix basée sur une entrée fournie par l'utilisateur, conduisant à une exécution de code arbitraire sur le serveur hébergeant l'interface utilisateur Apache Spark.

Versions affectées 🚨

La vulnérabilité impacte les versions suivantes d'Apache Spark :

  • Versions 3.0.3 et antérieures
  • Versions 3.1.1 à 3.1.2
  • Versions 3.2.0 à 3.2.1

Preuve de concept (PoC) 💻

Une preuve de concept (PoC) a été développée pour démontrer l'exploitabilité de cette vulnérabilité. Cette PoC est destinée strictement à des fins éducatives et de recherche en sécurité, afin d'aider à la compréhension et à l'atténuation de cette faille.

Avertissement ⚠️

La PoC fournie est uniquement destinée à des fins éducatives et de hacking éthique. L'utilisation de la PoC pour des attaques contre des applications web ou des serveurs sans consentement mutuel préalable est illégale. L'auteur décline toute responsabilité et n'est pas responsable de toute mauvaise utilisation ou des dommages causés par ce matériel. Les utilisateurs sont invités à utiliser ces informations de manière responsable et éthique.

Télécharger l’outil