
CVE-2022-33891 用の PoC エクスプロイト - Apache Spark UI のリモートコード実行 (RCE)
Apache Spark UI は、CVE-2022-33891 として識別されるリモートコマンドインジェクションの脆弱性の影響を受けます。この欠陥は、ユーザー認証とアクセス制御の不適切な処理、特にアクセス制御リスト(ACL)が有効になっている場合に発生します。spark.acls.enable 設定オプションを通じて ACL が有効化されると、認証フィルタがユーザーにアプリケーションを表示または変更するために必要な権限があるかどうかを検証することになっています。しかし、HttpSecurityFilter 内には、任意のユーザー名を指定することでなりすましを可能にする脆弱性が存在します。
ACL が有効な場合、HttpSecurityFilter 内の特定のコードパスはユーザー ID を適切に検証できません。この見落としにより、攻撃者は認証メカニズムをバイパスして権限チェック関数に到達できます。この関数は、ユーザーが提供した入力に基づいて Unix シェルコマンドを誤って構築・実行し、Apache Spark UI をホストしているサーバー上で任意のコード実行を引き起こします。
この脆弱性は、以下のバージョンの Apache Spark に影響を与えます:
この脆弱性の悪用可能性を実証するために、概念実証(PoC)が開発されました。この PoC は、この欠陥の理解と緩和を支援することを目的として、教育およびセキュリティ研究目的にのみ使用されることを意図しています。
提供される PoC は、教育および倫理的なハッキング目的のみに使用されます。事前の相互同意なしに Web アプリケーションやサーバーに対する攻撃に PoC を使用することは違法です。著者は一切の責任を負わず、この資料によって引き起こされた誤用や損害についても責任を負いません。ユーザーはこの情報を責任を持って倫理的に使用することが強く求められます。