CVE-2024-32030
Удалённое выполнение кода через разрешение JNDI при сборе метрик JMX в Kafka UI
- Опубликовано
- 19 июн. 2024 г.
- Обновлено
- 2 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Kafka UI — это веб-интерфейс с открытым исходным кодом для управления Apache Kafka. API Kafka UI позволяет пользователям подключаться к различным брокерам Kafka, указывая их сетевой адрес и порт. Как отдельная функция, он также предоставляет возможность мониторинга производительности брокеров Kafka путем подключения к их JMX-портам. JMX основан на протоколе RMI, поэтому он по своей природе подвержен атакам десериализации. Потенциальный злоумышленник может воспользоваться этой функцией, подключив бэкенд Kafka UI к собственному вредоносному брокеру. Эта уязвимость затрагивает развертывания, в которых выполняется одно из следующих условий: 1. свойство dynamic.config.enabled задано в настройках. Оно не включено по умолчанию, но его рекомендуется включать во многих руководствах по Kafka UI, включая собственный README.md. ИЛИ 2. злоумышленник имеет доступ к кластеру Kafka, который подключен к Kafka UI. В этом сценарии злоумышленник может использовать эту уязвимость для расширения своего доступа и выполнения кода также и в Kafka UI. Вместо настройки легитимного JMX-порта злоумышленник может создать RMI-слушатель, который возвращает вредоносный сериализованный объект для любого RMI-вызова. В худшем случае это может привести к удаленному выполнению кода, поскольку Kafka UI содержит необходимые цепочки гаджетов в своем classpath. Эта проблема может привести к удаленному выполнению кода после аутентификации. Это особенно опасно, поскольку в Kafka UI аутентификация не включена по умолчанию. Эта проблема устранена в версии 0.7.2. Всем пользователям рекомендуется обновиться. Известных обходных путей для этой уязвимости нет. Эти проблемы были обнаружены и сообщены лабораторией GitHub Security lab, а также отслеживаются как GHSL-2023-230.
Источники
1- CVE-2024-32030-Nuclei-TemplateОбнаружение
Шаблон Nuclei для обнаружения уязвимости удаленного выполнения кода CVE-2024-32030 JMX JNDI через вредоносное подключение к серверу.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.