Apache Kyuubi Engine UI proxy akceptuje dowolny host i port z ścieżki żądania HTTP, co pozwala niezautoryzowanemu atakującemu zmusić serwer Kyuubi do wysyłania żądań HTTP do arbitralnych hostów. Podatność umożliwia atak SSRF oraz nadużycie serwera jako otwartego proxy.
▸ Pokaż oryginał (EN)
Kyuubi Engine UI proxy accepts a host and port from the request path and proxies HTTP requests to that destination. A remote requester with network access to the proxy can cause the Kyuubi server to send HTTP requests to arbitrary reachable hosts, resulting in SSRF or open-proxy behavior. This issue affects Apache Kyuubi: from 1.8.0 before 1.12.0. Users are recommended to upgrade to version 1.12.0, which disables the proxy by default. To restore proxied Engine UI, set kyuubi.frontend.rest.engine.ui.proxy.enabled=true and configure allowed target hosts with kyuubi.frontend.rest.engine.ui.proxy.hosts.
Komponent Engine UI proxy w Apache Kyuubi odczytuje docelowy host i port bezpośrednio ze ścieżki przychodzącego żądania HTTP, nie weryfikując, czy wskazany cel jest dozwolony. Zdalny atakujący posiadający dostęp sieciowy do proxy może skonstruować żądanie kierujące ruch do dowolnego osiągalnego hosta — zarówno w sieci wewnętrznej, jak i zewnętrznej. Mechanizm ten kwalifikuje się jako CWE-923 (Improper Restriction of Communication Channel to Intended Endpoints), czyli brak odpowiedniego ograniczenia kanałów komunikacji do zatwierdzonych punktów docelowych.
Atakujący może wykorzystać serwer Kyuubi do inicjowania połączeń HTTP do wewnętrznych usług infrastruktury (np. metadanych chmury, wewnętrznych API), co grozi ujawnieniem poufnych danych, naruszeniem integralności oraz potencjalnym dalszym ruchem bocznym (lateral movement) w sieci. Serwer może być ponadto nadużywany jako otwarte proxy do ukrywania źródła ataków skierowanych na zewnętrzne cele.
Należy zaktualizować Apache Kyuubi do wersji 1.12.0, w której proxy Engine UI jest domyślnie wyłączone. Jeśli funkcjonalność proxy jest wymagana, należy ją jawnie włączyć parametrem kyuubi.frontend.rest.engine.ui.proxy.enabled=true oraz skonfigurować listę dozwolonych hostów docelowych za pomocą kyuubi.frontend.rest.engine.ui.proxy.hosts. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu REST Apache Kyuubi na poziomie firewall.
Apache Kyuubi w wersjach od 1.8.0 do 1.11.x (przed 1.12.0)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LApache Kyuubi
APPApache1.8.0 – 1.12.0 (bez)
Powiązane podatności
Apache Kyuubi — path traversal w obsłudze multipart upload (REST API)
Apache Kyuubi: niekompletna poprawka path traversal (bypass allowlist)
Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config ...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację