CVE-2024-32030
Esecuzione di codice remoto tramite risoluzione JNDI nella raccolta delle metriche JMX in Kafka UI
- Pubblicato
- 19 giu 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Kafka UI è un'interfaccia web open-source per la gestione di Apache Kafka. L'API di Kafka UI consente agli utenti di connettersi a diversi broker Kafka specificando il loro indirizzo di rete e la porta. Come funzionalità separata, offre anche la possibilità di monitorare le prestazioni dei broker Kafka connettendosi alle loro porte JMX. JMX si basa sul protocollo RMI, quindi è intrinsecamente suscettibile ad attacchi di deserializzazione. Un potenziale attaccante può sfruttare questa funzionalità connettendo il backend di Kafka UI al proprio broker dannoso. Questa vulnerabilità riguarda le distribuzioni in cui si verifica una delle seguenti condizioni: 1. la proprietà dynamic.config.enabled è impostata nelle impostazioni. Non è abilitata per impostazione predefinita, ma è consigliata in molti tutorial per Kafka UI, incluso il suo stesso README.md. OPPURE 2. un attaccante ha accesso al cluster Kafka a cui è connessa Kafka UI. In questo scenario, l'attaccante può sfruttare questa vulnerabilità per espandere il proprio accesso ed eseguire codice anche su Kafka UI. Invece di configurare una porta JMX legittima, un attaccante può creare un listener RMI che restituisce un oggetto serializzato dannoso per qualsiasi chiamata RMI. Nel caso peggiore, ciò potrebbe portare all'esecuzione remota di codice, poiché Kafka UI ha le catene di gadget necessarie nel suo classpath. Questo problema può portare all'esecuzione remota di codice post-autenticazione. Ciò è particolarmente pericoloso poiché Kafka-UI non ha l'autenticazione abilitata per impostazione predefinita. Questo problema è stato risolto nella versione 0.7.2. Si consiglia a tutti gli utenti di eseguire l'aggiornamento. Non ci sono soluzioni alternative note per questa vulnerabilità. Questi problemi sono stati scoperti e segnalati dal GitHub Security Lab e sono anche tracciati come GHSL-2023-230.
Fonti
1- CVE-2024-32030-Nuclei-TemplateRilevamento
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.