Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-33891-EXPLOIT — Эксплойт PoC для CVE-2022-33891 - Apache Spark UI удаленное выполнение кода (RCE) | Kitploit
Инструменты/GitHubGitHub/k3ystr0k3r/cve-2022-33891-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubk3ystr0k3r/cve-2022-33891-exploit

CVE-2022-33891-EXPLOIT

Эксплойт PoC для CVE-2022-33891 - Apache Spark UI удаленное выполнение кода (RCE)

Репозиторий
22 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-33891 - Удаленное выполнение кода (RCE) в Apache Spark UI 🔐

Apache Spark UI подвержен уязвимости удаленного внедрения команд, идентифицированной как CVE-2022-33891. Этот дефект возникает из-за неправильной обработки аутентификации пользователей и контроля доступа, особенно когда включены списки контроля доступа (ACL). При активации ACL через опцию конфигурации spark.acls.enable фильтр аутентификации должен проверять, имеет ли пользователь необходимые разрешения для просмотра или изменения приложения. Однако в HttpSecurityFilter существует уязвимость, позволяющая выполнять подмену личности путем указания произвольного имени пользователя.

Подробности уязвимости 🛠

Когда ACL включены, определенный путь выполнения кода в HttpSecurityFilter не проверяет должным образом личности пользователей. Эта оплошность позволяет злоумышленнику обойти механизм аутентификации и добраться до функции проверки разрешений. Эта функция непреднамеренно формирует и выполняет команду оболочки Unix на основе введенных пользователем данных, что приводит к произвольному выполнению кода на сервере, где размещен Apache Spark UI.

Затронутые версии 🚨

Уязвимость затрагивает следующие версии Apache Spark:

  • Версии 3.0.3 и более ранние
  • Версии 3.1.1 - 3.1.2
  • Версии 3.2.0 - 3.2.1

Доказательство концепции (PoC) 💻

Было разработано доказательство концепции (PoC) для демонстрации эксплуатации этой уязвимости. Данный PoC предназначен строго для образовательных целей и исследований в области безопасности, чтобы помочь в понимании и смягчении этой проблемы.

Отказ от ответственности ⚠️

Предоставленный PoC предназначен только для образовательных целей и этичного хакинга. Использование PoC для атак на веб-приложения или серверы без предварительного взаимного согласия является незаконным. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этим материалом. Пользователям настоятельно рекомендуется использовать эту информацию ответственно и этично.

Скачать инструмент