CVE-2024-24824
高已发布
graylog2-server 存在因 API 请求触发的任意类实例化漏洞
- 已发布
- 2024年2月7日
- 已更新
- 2025年6月17日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H34.7%
中 · 未来 30 天
- 百分位
- 98.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Graylog 是一个免费且开源的日志管理平台。从 2.0.0 版本开始,直至 5.1.11 和 5.2.4 之前的版本,可以通过向 `/api/system/cluster_config/` 端点发送 HTTP PUT 请求来加载并实例化任意类。Graylog 的集群配置系统使用完全限定的类名作为配置键。为了在使用请求的类之前验证其是否存在,Graylog 会通过类加载器加载该类。如果具有适当权限的用户执行该请求,则可以实例化具有单参数 String 构造函数的任意类。这将在类实例化期间执行任意代码。在 `java.io.File` 的具体使用场景中,内部 Web 服务器栈的行为会导致信息泄露,因为整个文件内容会包含在对 REST 请求的响应中。版本 5.1.11 和 5.2.4 包含对此问题的修复。
来源
1CVE-2024-24824 的概念验证漏洞利用程序,演示了如何将任意类加载原语转化为在易受攻击的 Graylog 部署上实现远程代码执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。