【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)

admin 2024年4月17日19:45:07评论33 views字数 492阅读1分38秒阅读模式

网安引领时代,弥天点亮未来   

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)
0x00写在前面

      本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责!

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)
0x01漏洞介绍

Apache Zeppelin是美国阿帕奇(Apache)基金会的一款基于Web的开源笔记本应用程序。该程序支持交互式数据分析和协作文档。

Apache Zeppelin 0.10.1版本至0.11.1之前版本存在代码注入漏洞,该漏洞源于代码生成控制不当。

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)
0x02影响版本

0.10.1 <= Apache Zeppelin < 0.11.1

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)
0x03漏洞复现

1.访问漏洞环境 

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)

2.对漏洞进行复现

创建文件,默认解释器选择:sh

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)

成功后,进行id命令执行操作

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)

【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)
0x04修复建议

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://github.com/apache/zeppelin/releaseshttps://zone.huoxian.cn/d/2902-apache-zeppelin-shell-cve-2024-31861

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月17日19:45:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【成功复现】Apache Zeppelin 远程代码注入漏洞(CVE-2024-31861)https://cn-sec.com/archives/2665262.html

发表评论

匿名网友 填写信息