
CVE-2022-33891 के लिए एक PoC एक्सप्लॉइट - Apache Spark UI रिमोट कोड निष्पादन (RCE)
Apache Spark UI, CVE-2022-33891 के रूप में पहचानी गई एक रिमोट कमांड इंजेक्शन भेद्यता के प्रति संवेदनशील है। यह दोष उपयोगकर्ता प्रमाणीकरण और अभिगम नियंत्रण के अनुचित संचालन के कारण उत्पन्न होता है, विशेष रूप से जब एक्सेस कंट्रोल लिस्ट (Access Control Lists - ACLs) सक्षम होती हैं। spark.acls.enable कॉन्फ़िगरेशन विकल्प के माध्यम से ACLs सक्रिय होने पर, एक प्रमाणीकरण फ़िल्टर को यह सत्यापित करना चाहिए कि उपयोगकर्ता के पास एप्लिकेशन को देखने या संशोधित करने के लिए आवश्यक अनुमतियाँ हैं या नहीं। हालाँकि, HttpSecurityFilter के भीतर एक भेद्यता मौजूद है जो एक मनमाना उपयोगकर्ता नाम प्रदान करके प्रतिरूपण की अनुमति देती है।
जब ACLs सक्षम होती हैं, तो HttpSecurityFilter के भीतर एक विशिष्ट कोड पथ उपयोगकर्ता पहचान को पर्याप्त रूप से सत्यापित करने में विफल रहता है। यह चूक एक हमलावर को प्रमाणीकरण तंत्र को दरकिनार करने और अनुमति जाँच फ़ंक्शन तक पहुँचने की अनुमति देती है। यह फ़ंक्शन अनजाने में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के आधार पर एक Unix शेल कमांड का निर्माण और निष्पादन करता है, जिससे Apache Spark UI को होस्ट करने वाले सर्वर पर मनमाना कोड निष्पादन होता है।
यह भेद्यता Apache Spark के निम्नलिखित संस्करणों को प्रभावित करती है:
इस भेद्यता की शोषण क्षमता प्रदर्शित करने के लिए एक प्रूफ ऑफ कॉन्सेप्ट (Proof of Concept - PoC) विकसित किया गया है। यह PoC पूर्णतः शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है, ताकि इस दोष को समझने और इसे कम करने में सहायता मिल सके।
प्रदान किया गया PoC केवल शैक्षिक और नैतिक हैकिंग उद्देश्यों के लिए है। पूर्व पारस्परिक सहमति के बिना वेब एप्लिकेशन या सर्वर के विरुद्ध हमलों के लिए PoC का उपयोग अवैध है। लेखक कोई दायित्व नहीं लेता है और इस सामग्री के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है। उपयोगकर्ताओं से आग्रह किया जाता है कि वे इस जानकारी का उपयोग जिम्मेदारीपूर्वक और नैतिक रूप से करें।