CVE-2024-32030
Execução remota de código via resolução JNDI na coleta de métricas JMX no Kafka UI
- Publicado
- 19 de jun. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Kafka UI é uma Interface Web de Código Aberto para Gerenciamento do Apache Kafka. A API do Kafka UI permite que usuários se conectem a diferentes brokers Kafka especificando seu endereço de rede e porta. Como um recurso separado, também oferece a capacidade de monitorar o desempenho dos brokers Kafka conectando-se às suas portas JMX. JMX é baseado no protocolo RMI, portanto é inerentemente suscetível a ataques de desserialização. Um atacante em potencial pode explorar esse recurso conectando o backend do Kafka UI ao seu próprio broker malicioso. Essa vulnerabilidade afeta as implantações onde uma das seguintes condições ocorre: 1. a propriedade dynamic.config.enabled está definida nas configurações. Ela não está habilitada por padrão, mas é sugerida para ser habilitada em muitos tutoriais do Kafka UI, incluindo o próprio README.md. OU 2. um atacante tem acesso ao cluster Kafka que está sendo conectado ao Kafka UI. Nesse cenário, o atacante pode explorar essa vulnerabilidade para expandir seu acesso e executar código no Kafka UI também. Em vez de configurar uma porta JMX legítima, um atacante pode criar um listener RMI que retorna um objeto serializado malicioso para qualquer chamada RMI. No pior caso, isso pode levar à execução remota de código, pois o Kafka UI possui as cadeias de gadgets necessárias em seu classpath. Esse problema pode levar à execução remota de código pós-autenticação. Isso é particularmente perigoso, pois o Kafka-UI não possui autenticação habilitada por padrão. Esse problema foi corrigido na versão 0.7.2. Todos os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para essa vulnerabilidade. Esses problemas foram descobertos e relatados pelo GitHub Security Lab e também são rastreados como GHSL-2023-230.
Fontes
1- CVE-2024-32030-Nuclei-TemplateDetecção
Modelo Nuclei para detectar a vulnerabilidade de execução remota de código JMX JNDI CVE-2024-32030 via conexão a servidor malicioso.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.