CRITICAL🇬🇧 English

CVE-2022-24697

Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)

CVSS 9.8v3.1pub. 2022-10-13upd. 2025-05-16

W Apache Kylin wykryto podatność typu command injection w funkcji projektanta kostek (cube designer), umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją skrajnie niebezpieczną dla wszystkich narażonych instancji.

Pokaż oryginał (EN)

Kylin's cube designer function has a command injection vulnerability when overwriting system parameters in the configuration overwrites menu. RCE can be implemented by closing the single quotation marks around the parameter value of “-- conf=” to inject any operating system command into the command line parameters. This vulnerability affects Kylin 2 version 2.6.5 and earlier, Kylin 3 version 3.1.2 and earlier, and Kylin 4 version 4.0.1 and earlier.

🤖 Analiza AI
Jak działa

Podatność występuje w menu nadpisywania parametrów systemowych (configuration overwrites) w funkcji projektanta kostek. Atakujący może zamknąć pojedynczy cudzysłów otaczający wartość parametru '--conf=', a następnie wstrzyknąć dowolne polecenie systemu operacyjnego bezpośrednio do parametrów wiersza poleceń. W ten sposób wstrzyknięte polecenie jest wykonywane przez system operacyjny z uprawnieniami procesu Apache Kylin. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a jego złożoność jest niska.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co może prowadzić do kompromitacji poufności, integralności i dostępności całego systemu.

Mitygacja

Należy zaktualizować Apache Kylin do wersji wyższych niż: 2.6.5 (linia Kylin 2), 3.1.2 (linia Kylin 3) oraz 4.0.1 (linia Kylin 4). Szczegółowe informacje o dostępnych patchach należy sprawdzić w referencjach producenta opublikowanych na liście Apache.

Kogo dotyczy

Apache Kylin w wersjach: Kylin 2 — 2.6.5 i wcześniejsze, Kylin 3 — 3.1.2 i wcześniejsze, Kylin 4 — 4.0.1 i wcześniejsze.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Kylin

    APP
    Apache
    2.0.0 – 2.6.6 (bez)3.0.0 – 3.1.24.0.0 – 4.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-62392CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w Apache Kylin — nieautoryzowane wykonanie poleceń

CVE-2024-23590CRITICAL9.1PL ✓ten sam produkt

Session Fixation w Apache Kylin — przejęcie sesji użytkownika

CVE-2022-44621CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — command injection w Diagnosis Controller via HTTP

CVE-2021-31522CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe

CVE-2021-45456CRITICAL9.8PL ✓ten sam produkt

Command injection w Apache Kylin poprzez nazwę projektu