CVE-2024-24824
graylog2-server は、APIリクエストによって任意のクラスのインスタンス化に対して脆弱です
- 公開済み
- 2024/02/07
- 更新済み
- 2025/06/17
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Graylogは、無料かつオープンソースのログ管理プラットフォームです。バージョン2.0.0以降、5.1.11および5.2.4より前のバージョンでは、`/api/system/cluster_config/`エンドポイントへのHTTP PUTリクエストを使用して、任意のクラスをロードおよびインスタンス化できます。Graylogのクラスタ設定システムは、完全修飾クラス名を設定キーとして使用します。リクエストされたクラスの存在を検証するために、Graylogはクラスローダーを使用してクラスをロードします。適切な権限を持つユーザーがリクエストを実行すると、1つのString引数を持つコンストラクタを持つ任意のクラスをインスタンス化できます。これにより、クラスのインスタンス化中に実行される任意のコードが実行されます。`java.io.File`の特定の使用例では、内部Webサーバースタックの動作により、RESTリクエストへの応答にファイルの全内容が含まれ、情報漏えいが発生します。バージョン5.1.11および5.2.4には、この問題の修正が含まれています。
ソース
1CVE-2024-24824の概念実証エクスプロイト。任意のクラスローディングプリミティブを脆弱なGraylog環境におけるリモートコード実行に変換する方法を示しています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。