
Эксплойт PoC для CVE-2022-33891 - Apache Spark UI удаленное выполнение кода (RCE)
Apache Spark UI подвержен уязвимости удаленного внедрения команд, идентифицированной как CVE-2022-33891. Этот дефект возникает из-за неправильной обработки аутентификации пользователей и контроля доступа, особенно когда включены списки контроля доступа (ACL). При активации ACL через опцию конфигурации spark.acls.enable фильтр аутентификации должен проверять, имеет ли пользователь необходимые разрешения для просмотра или изменения приложения. Однако в HttpSecurityFilter существует уязвимость, позволяющая выполнять подмену личности путем указания произвольного имени пользователя.
Когда ACL включены, определенный путь выполнения кода в HttpSecurityFilter не проверяет должным образом личности пользователей. Эта оплошность позволяет злоумышленнику обойти механизм аутентификации и добраться до функции проверки разрешений. Эта функция непреднамеренно формирует и выполняет команду оболочки Unix на основе введенных пользователем данных, что приводит к произвольному выполнению кода на сервере, где размещен Apache Spark UI.
Уязвимость затрагивает следующие версии Apache Spark:
Было разработано доказательство концепции (PoC) для демонстрации эксплуатации этой уязвимости. Данный PoC предназначен строго для образовательных целей и исследований в области безопасности, чтобы помочь в понимании и смягчении этой проблемы.
Предоставленный PoC предназначен только для образовательных целей и этичного хакинга. Использование PoC для атак на веб-приложения или серверы без предварительного взаимного согласия является незаконным. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этим материалом. Пользователям настоятельно рекомендуется использовать эту информацию ответственно и этично.