CVE-2024-24824
graylog2-server vulnerável à instanciação de classes arbitrárias acionada por requisição de API
- Publicado
- 7 de fev. de 2024
- Atualizado
- 17 de jun. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Graylog é uma plataforma gratuita e de código aberto de gerenciamento de logs. A partir da versão 2.0.0 e antes das versões 5.1.11 e 5.2.4, classes arbitrárias podem ser carregadas e instanciadas usando uma solicitação HTTP PUT para o endpoint `/api/system/cluster_config/`. O sistema de configuração de cluster do Graylog usa nomes de classes totalmente qualificados como chaves de configuração. Para validar a existência da classe solicitada antes de usá-la, o Graylog carrega a classe usando o carregador de classes. Se um usuário com as permissões apropriadas realizar a solicitação, classes arbitrárias com construtores de String de 1 argumento podem ser instanciadas. Isso executará código arbitrário que é executado durante a instanciação da classe. No caso de uso específico de `java.io.File`, o comportamento da pilha do servidor web interno levará à exposição de informações ao incluir o conteúdo do arquivo inteiro na resposta à solicitação REST. As versões 5.1.11 e 5.2.4 contêm uma correção para esse problema.
Fontes
1Exploit de prova de conceito para o CVE-2024-24824 demonstrando como uma primitiva de carregamento arbitrário de classes pode ser transformada em execução remota de código em implantações vulneráveis do Graylog.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.