CVE-2024-27348
Apache HugeGraph-Server: Command execution in gremlin
Em resumo
O Apache HugeGraph-Server permite que atacantes executem comandos arbitrários no servidor através da interface Gremlin sem autenticação. Esta é uma falha crítica que pode levar à comprometimento total do sistema.
Detalhe técnico
Vulnerabilidade de Execução Remota de Código no Apache HugeGraph-Server versões 1.0.0 até 1.2.x explorável via submissão de consultas Gremlin não autenticadas. O vetor de ataque explora controle de acesso insuficiente (CWE-284), permitindo que atacantes de rede executem comandos do sistema operacional arbitrários com privilégios do servidor.
Resumo gerado e traduzido por IA a partir da descrição oficial.
RCE-Remote Command Execution vulnerability in Apache HugeGraph-Server.This issue affects Apache HugeGraph-Server: from 1.0.0 before 1.3.0 in Java8 & Java11
Users are recommended to upgrade to version 1.3.0 with Java11 & enable the Auth system, which fixes the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Apache Software Foundation · Apache HugeGraph-ServerPoCs públicas encontradas — 7
githubgithub.com/Zeyad-Azima/CVE-2024-27348★ 61githubgithub.com/kljunowsky/CVE-2024-27348★ 18githubgithub.com/jakabakos/CVE-2024-27348-Apache-HugeGraph-RCE★ 4githubgithub.com/akelaqe/CVE-2024-27348-HugeGraph-RCE★ 1githubgithub.com/wqfh/CVE-2024-27348★ 1githubgithub.com/p0et08/CVE-2024-27348★ 0exploitdbwww.exploit-db.com/exploits/52149não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →Referências
https://hugegraph.apache.org/docs/config/config-authentication/#configure-user-authenticationhttps://lists.apache.org/thread/nx6g6htyhpgtzsocybm242781o8w5kq9https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-27348https://www.vicarius.io/vsociety/posts/remote-code-execution-vulnerability-in-apache-hugegraph-server-cve-2024-27348http://www.openwall.com/lists/oss-security/2024/04/22/3