Podatność typu command injection w Apache Kylin umożliwia przekazanie złośliwych parametrów konfiguracyjnych zadania (job config) bezpośrednio do wiersza poleceń systemu operacyjnego. Ze względu na brak wymaganego uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest oceniane jako krytyczne (CVSS 9.8).
▸ Pokaż oryginał (EN)
Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Apache Kylin. A backend API may bring job config parameters to OS command line. This issue affects Apache Kylin: from 4 through 5.0.3. Users are recommended to upgrade to version 5.0.4, which fixes the issue.
Backendowe API Apache Kylin nieprawidłowo neutralizuje specjalne znaki w parametrach konfiguracyjnych zadań przed przekazaniem ich do poleceń systemowych. Atakujący może spreparować odpowiednie wartości parametrów, które zostaną zinterpretowane przez powłokę systemu operacyjnego jako dodatkowe polecenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, a podatność jest dostępna zdalnie przez sieć.
Atakujący może wykonać dowolne polecenia na serwerze z uprawnieniami procesu Apache Kylin, co w praktyce oznacza możliwość pełnego przejęcia systemu, kradzieży danych, modyfikacji konfiguracji lub instalacji złośliwego oprogramowania.
Należy niezwłocznie zaktualizować Apache Kylin do wersji 5.0.4, która zawiera poprawkę eliminującą opisaną podatność.
Apache Kylin w wersjach od 4 do 5.0.3 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Kylin
APPApache4.0.0 – 5.0.4 (bez)
Powiązane podatności
Session Fixation w Apache Kylin — przejęcie sesji użytkownika
Apache Kylin — command injection w Diagnosis Controller via HTTP
Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)
Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe
Command injection w Apache Kylin poprzez nazwę projektu