UI for Apache Kafka 两个远程代码执行漏洞分析

UI for Apache Kafka 是 Provectus 开源的针对 Apache Kafka 的一款管理界面。kafka-ui 0.4.0版本至0.7.1版本存在安全漏洞,第一个漏洞可执行任意的 Groovy 脚本,第二个漏洞可通过滥用 Kafka UI 连接到恶意 JMX 服务器来利用,从而通过不安全的反序列化导致 RCE。UI for Apache Kafka 默认情况下没有开启认证授权。
  • 发表于 2024-07-02 10:09:14
  • 阅读 ( 33251 )
  • 分类:漏洞分析

2 条评论

testtestaaaa
我按照你的这个复现,提示Exception in thread "main" java.lang.IllegalArgumentException: Invalid payload type 'Scala1' at ysoserial.payloads.ObjectPayload$Utils.makePayloadObject(ObjectPayload.java:62) at ysoserial.exploit.JRMPListener.main(JRMPListener.java:113)这是为啥
请先 登录 后评论
testtestaaaa
我编译出现问题,自己加进去Scala1.java包,也编译不出来。你这边又编译好的jar包吗
请先 登录 后评论
请先 登录 后评论
Stree
Stree

果农

8 篇文章