CRITICAL🇬🇧 English

CVE-2022-44621

Apache Kylin — command injection w Diagnosis Controller via HTTP

CVSS 9.8v3.1pub. 2022-12-30upd. 2025-04-11

W komponencie Diagnosis Controller systemu Apache Kylin brakuje walidacji parametrów wejściowych, co umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane żądanie HTTP. Podatność uzyskała najwyższy poziom krytyczności CVSS 9.8.

Pokaż oryginał (EN)

Diagnosis Controller miss parameter validation, so user may attacked by command injection via HTTP Request.

🤖 Analiza AI
Jak działa

Atak polega na przesłaniu złośliwie spreparowanego żądania HTTP zawierającego parametry z wbudowanymi poleceniami systemowymi (command injection, CWE-77). Ponieważ Diagnosis Controller nie weryfikuje poprawności przekazywanych danych wejściowych, dostarczone polecenia są wykonywane bezpośrednio przez system operacyjny serwera. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (lista dyskusyjna Apache: https://lists.apache.org/thread/7ctachj24dofgsj9g1rg1245cms9myb34). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu HTTP Apache Kylin wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Apache Kylin — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Kylin

    APP
    Apache
    < 4.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-62392CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w Apache Kylin — nieautoryzowane wykonanie poleceń

CVE-2024-23590CRITICAL9.1PL ✓ten sam produkt

Session Fixation w Apache Kylin — przejęcie sesji użytkownika

CVE-2022-24697CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)

CVE-2021-31522CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe

CVE-2021-45456CRITICAL9.8PL ✓ten sam produkt

Command injection w Apache Kylin poprzez nazwę projektu