CRITICAL🇬🇧 English

CVE-2021-45456

Command injection w Apache Kylin poprzez nazwę projektu

CVSS 9.8v3.1pub. 2022-01-06upd. 2024-11-21

Apache Kylin 4.0.0 zawiera podatność typu command injection w komponencie DiagnosisService, umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Wysoki wynik CVSS 9.8 odzwierciedla krytyczne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Apache kylin checks the legitimacy of the project before executing some commands with the project name passed in by the user. There is a mismatch between what is being checked and what is being used as the shell command argument in DiagnosisService. This may cause an illegal project name to pass the check and perform the following steps, resulting in a command injection vulnerability. This issue affects Apache Kylin 4.0.0.

🤖 Analiza AI
Jak działa

Apache Kylin weryfikuje poprawność nazwy projektu przed wykonaniem niektórych poleceń powłoki, jednak w komponencie DiagnosisService istnieje rozbieżność między wartością poddawaną walidacji a wartością faktycznie przekazywaną jako argument polecenia systemowego. Atakujący może spreparować złośliwą nazwę projektu, która przejdzie walidację, lecz zawierać będzie dodatkowe sekwencje poleceń powłoki. W rezultacie wstrzyknięte polecenia zostaną wykonane w kontekście procesu serwera aplikacji.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolne polecenia systemowe na serwerze hostującym Apache Kylin, co prowadzi do pełnego przejęcia kontroli nad systemem, wycieku danych oraz potencjalnego naruszenia dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się pilną aktualizację Apache Kylin do wersji wolnej od podatności, opublikowanej przez projekt Apache.

Kogo dotyczy

Apache Kylin 4.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Kylin

    APP
    Apache
    4.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-62392CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w Apache Kylin — nieautoryzowane wykonanie poleceń

CVE-2024-23590CRITICAL9.1PL ✓ten sam produkt

Session Fixation w Apache Kylin — przejęcie sesji użytkownika

CVE-2022-44621CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — command injection w Diagnosis Controller via HTTP

CVE-2022-24697CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)

CVE-2021-31522CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe