CVE-2024-32030
Kafka UI 中 JMX 指标收集中的 JNDI 解析导致的远程代码执行
- 已发布
- 2024年6月19日
- 已更新
- 2024年8月2日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 98.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Kafka UI 是一个用于 Apache Kafka 管理的开源 Web UI。Kafka UI API 允许用户通过指定网络地址和端口连接到不同的 Kafka 代理。作为一个独立功能,它还提供了通过连接 Kafka 代理的 JMX 端口来监控其性能的能力。JMX 基于 RMI 协议,因此本质上容易受到反序列化攻击。潜在的攻击者可以利用此功能,将 Kafka UI 后端连接到其自身的恶意代理。此漏洞影响满足以下任一条件的部署:1. 在设置中配置了 `dynamic.config.enabled` 属性。该属性默认未启用,但在许多 Kafka UI 教程中(包括其自身的 README.md)建议启用。或者 2. 攻击者能够访问正在连接到 Kafka UI 的 Kafka 集群。在此场景下,攻击者可以利用此漏洞扩大其访问权限,并在 Kafka UI 上执行代码。攻击者无需设置合法的 JMX 端口,而是可以创建一个 RMI 监听器,对任何 RMI 调用返回恶意序列化对象。在最坏的情况下,由于 Kafka UI 的类路径中包含所需的 gadget 链,这可能导致远程代码执行。此问题可能导致认证后的远程代码执行。这尤其危险,因为 Kafka-UI 默认未启用身份验证。此问题已在 0.7.2 版本中得到解决。建议所有用户升级。目前没有已知的针对此漏洞的变通方案。这些问题由 GitHub 安全实验室发现并报告,同时被跟踪为 GHSL-2023-230。
来源
1用于检测 CVE-2024-32030 JMX JNDI 远程代码执行漏洞的 Nuclei 模板,该漏洞通过恶意服务器连接触发。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。