Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-33891-EXPLOIT — 针对 CVE-2022-33891 的 PoC 漏洞利用程序 - Apache Spark UI 远程代码执行 (RCE) | Kitploit
工具/GitHubGitHub/k3ystr0k3r/cve-2022-33891-exploit
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育远程访问工具
GitHubk3ystr0k3r/cve-2022-33891-exploit

CVE-2022-33891-EXPLOIT

针对 CVE-2022-33891 的 PoC 漏洞利用程序 - Apache Spark UI 远程代码执行 (RCE)

查看仓库
22年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-33891 - Apache Spark UI 远程代码执行(RCE)🔐

Apache Spark UI 容易受到远程命令注入漏洞(编号为 CVE-2022-33891)的影响。该缺陷源于对用户身份验证和访问控制处理不当,尤其是在启用访问控制列表(ACL)时。当通过 spark.acls.enable 配置选项启用 ACL 时,身份验证过滤器应验证用户是否拥有查看或修改应用程序所需的权限。然而,HttpSecurityFilter 中存在一个漏洞,允许攻击者通过提供任意用户名进行冒充。

漏洞详情 🛠

启用 ACL 后,HttpSecurityFilter 中的特定代码路径无法充分验证用户身份。这一疏忽使攻击者能够绕过身份验证机制并触达权限检查函数。该函数会不经意地基于用户提供的输入构造并执行 Unix shell 命令,从而导致在托管 Apache Spark UI 的服务器上执行任意代码。

受影响版本 🚨

该漏洞影响以下 Apache Spark 版本:

  • 版本 3.0.3 及更早版本
  • 版本 3.1.1 至 3.1.2
  • 版本 3.2.0 至 3.2.1

概念验证(PoC)💻

已开发出一个概念验证(PoC)来演示此漏洞的可利用性。该 PoC 严格用于教育和安全研究目的,以帮助理解和缓解此缺陷。

免责声明 ⚠️

所提供的 PoC 仅用于教育和道德黑客目的。未经事先双方同意,使用该 PoC 对 Web 应用程序或服务器发起攻击属于违法行为。作者不承担任何责任,也不对因使用本材料而造成的任何滥用或损害负责。强烈建议用户负责任且合乎道德地使用此信息。

下载工具