W komponencie Diagnosis Controller systemu Apache Kylin brakuje walidacji parametrów wejściowych, co umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane żądanie HTTP. Podatność uzyskała najwyższy poziom krytyczności CVSS 9.8.
▸ Pokaż oryginał (EN)
Diagnosis Controller miss parameter validation, so user may attacked by command injection via HTTP Request.
Atak polega na przesłaniu złośliwie spreparowanego żądania HTTP zawierającego parametry z wbudowanymi poleceniami systemowymi (command injection, CWE-77). Ponieważ Diagnosis Controller nie weryfikuje poprawności przekazywanych danych wejściowych, dostarczone polecenia są wykonywane bezpośrednio przez system operacyjny serwera. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika.
Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (lista dyskusyjna Apache: https://lists.apache.org/thread/7ctachj24dofgsj9g1rg1245cms9myb34). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu HTTP Apache Kylin wyłącznie do zaufanych adresów IP.
Apache Kylin — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Kylin
APPApache< 4.0.3
Powiązane podatności
OS Command Injection w Apache Kylin — nieautoryzowane wykonanie poleceń
Session Fixation w Apache Kylin — przejęcie sesji użytkownika
Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)
Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe
Command injection w Apache Kylin poprzez nazwę projektu