CVE-2024-32030
काफ्का UI में JMX मेट्रिक्स संग्रह में JNDI रिज़ॉल्यूशन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 19 जून 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kafka UI Apache Kafka प्रबंधन के लिए एक ओपन-सोर्स वेब UI है। Kafka UI API उपयोगकर्ताओं को विभिन्न Kafka ब्रोकरों से उनके नेटवर्क पते और पोर्ट निर्दिष्ट करके कनेक्ट करने की अनुमति देता है। एक अलग सुविधा के रूप में, यह अपने JMX पोर्ट से कनेक्ट करके Kafka ब्रोकरों के प्रदर्शन की निगरानी करने की क्षमता भी प्रदान करता है। JMX RMI प्रोटोकॉल पर आधारित है, इसलिए यह स्वाभाविक रूप से डिसीरियलाइज़ेशन हमलों के प्रति संवेदनशील है। एक संभावित हमलावर Kafka UI बैकएंड को अपने स्वयं के दुर्भावनापूर्ण ब्रोकर से कनेक्ट करके इस सुविधा का शोषण कर सकता है। यह भेद्यता उन डिप्लॉयमेंट्स को प्रभावित करती है जहां निम्न में से एक होता है: 1. सेटिंग्स में dynamic.config.enabled प्रॉपर्टी सेट होती है। यह डिफ़ॉल्ट रूप से सक्षम नहीं है, लेकिन Kafka UI के लिए कई ट्यूटोरियल्स में, इसके स्वयं के README.md सहित, इसे सक्षम करने का सुझाव दिया जाता है। या 2. एक हमलावर के पास उस Kafka क्लस्टर तक पहुंच होती है जो Kafka UI से कनेक्ट हो रहा है। इस परिदृश्य में हमलावर अपनी पहुंच का विस्तार करने और Kafka UI पर भी कोड निष्पादित करने के लिए इस भेद्यता का शोषण कर सकता है। एक वैध JMX पोर्ट स्थापित करने के बजाय, एक हमलावर एक RMI लिसनर बना सकता है जो किसी भी RMI कॉल के लिए एक दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट लौटाता है। सबसे खराब स्थिति में, यह रिमोट कोड निष्पादन का कारण बन सकता है क्योंकि Kafka UI के पास अपने क्लासपाथ में आवश्यक गैजेट चेन होती हैं। यह समस्या पोस्ट-ऑथ रिमोट कोड निष्पादन का कारण बन सकती है। यह विशेष रूप से खतरनाक है क्योंकि Kafka-UI में डिफ़ॉल्ट रूप से प्रमाणीकरण सक्षम नहीं है। इस समस्या को संस्करण 0.7.2 में संबोधित किया गया है। सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं। ये समस्याएं GitHub Security lab द्वारा खोजी और रिपोर्ट की गई थीं और इन्हें GHSL-2023-230 के रूप में भी ट्रैक किया जाता है।
स्रोत
1- CVE-2024-32030-Nuclei-Templateपता लगाना
Nuclei टेम्पलेट CVE-2024-32030 JMX JNDI रिमोट कोड निष्पादन भेद्यता का पता लगाने के लिए, दुर्भावनापूर्ण सर्वर कनेक्शन के माध्यम से।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।