CVE-2024-24824
graylog2-server vulnerabile all'istanziazione di classi arbitrarie innescata da richieste API
- Pubblicato
- 7 feb 2024
- Aggiornato
- 17 giu 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Graylog è una piattaforma di gestione dei log open source e gratuita. A partire dalla versione 2.0.0 e fino alle versioni 5.1.11 e 5.2.4, è possibile caricare e istanziare classi arbitrarie tramite una richiesta HTTP PUT all'endpoint `/api/system/cluster_config/`. Il sistema di configurazione del cluster di Graylog utilizza nomi di classi completamente qualificati come chiavi di configurazione. Per verificare l'esistenza della classe richiesta prima di utilizzarla, Graylog carica la classe tramite il class loader. Se un utente con i permessi appropriati effettua la richiesta, è possibile istanziare classi arbitrarie con costruttori String a 1 argomento. Ciò eseguirà codice arbitrario durante l'istanziazione della classe. Nel caso specifico di `java.io.File`, il comportamento dello stack del web-server interno porterà all'esposizione di informazioni, includendo l'intero contenuto del file nella risposta alla richiesta REST. Le versioni 5.1.11 e 5.2.4 contengono una correzione per questo problema.
Fonti
1Exploit proof-of-concept per CVE-2024-24824 che dimostra come una primitiva di caricamento arbitrario di classi possa essere trasformata in esecuzione di codice remoto su installazioni Graylog vulnerabili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.