CRITICAL🇬🇧 English

CVE-2021-31522

Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe

CVSS 9.8v3.1pub. 2022-01-06upd. 2024-11-21

Apache Kylin pozwala atakującemu na przekazanie danych wejściowych, które są użyte do dynamicznego załadowania dowolnej klasy Java za pomocą mechanizmu Class.forName(). Jest to podatność krytyczna, umożliwiająca zdalne wykonanie kodu bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Kylin can receive user input and load any class through Class.forName(...). This issue affects Apache Kylin 2 version 2.6.6 and prior versions; Apache Kylin 3 version 3.1.2 and prior versions; Apache Kylin 4 version 4.0.0 and prior versions.

🤖 Analiza AI
Jak działa

Aplikacja Apache Kylin przyjmuje dane wejściowe od użytkownika i bez odpowiedniej walidacji przekazuje je bezpośrednio do funkcji Class.forName(), co odpowiada podatności typu CWE-470 (Use of Externally-Controlled Input to Select Classes or Code). Atakujący może wskazać dowolną klasę dostępną w środowisku JVM lub classpath aplikacji, wymuszając jej załadowanie i potencjalnie wykonanie złośliwego kodu. Mechanizm ten jest dostępny zdalnie, bez konieczności posiadania jakichkolwiek uprawnień, co czyni podatność wyjątkowo niebezpieczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem — w tym poufność, integralność oraz dostępność systemu są całkowicie zagrożone. Możliwe jest zdalne wykonanie kodu (RCE) prowadzące do przejęcia serwera aplikacyjnego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższych niż wskazane jako podatne: powyżej 2.6.6 dla gałęzi 2.x, powyżej 3.1.2 dla gałęzi 3.x oraz powyżej 4.0.0 dla gałęzi 4.x. Szczegółowe informacje dostępne są w ogłoszeniu projektu Apache Kylin na liście oss-security.

Kogo dotyczy

Apache Kylin 2 w wersjach 2.6.6 i wcześniejszych; Apache Kylin 3 w wersjach 3.1.2 i wcześniejszych; Apache Kylin 4 w wersji 4.0.0 i wcześniejszych.

Uwagi

Podatność została opublikowana 6 stycznia 2022 roku na liście oss-security projektu OpenWall. CVSS wynosi 9.8 (CRITICAL), jednak brak potwierdzenia aktywnego exploitowania w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Kylin

    APP
    Apache
    4.0.02.0.0 – 2.6.63.0.0 – 3.1.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-62392CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w Apache Kylin — nieautoryzowane wykonanie poleceń

CVE-2024-23590CRITICAL9.1PL ✓ten sam produkt

Session Fixation w Apache Kylin — przejęcie sesji użytkownika

CVE-2022-44621CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — command injection w Diagnosis Controller via HTTP

CVE-2022-24697CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)

CVE-2021-45456CRITICAL9.8PL ✓ten sam produkt

Command injection w Apache Kylin poprzez nazwę projektu