Apache Zeppelin 命令执行漏洞复现(CVE-2024-31861)

0x01 产品简介

Apache Zeppelin 是一个让交互式数据分析变得可行的基于网页的开源框架,Zeppelin提供了数据分析、数据可视化等功能,

0x02 漏洞概述

Apache Zeppelin 中代码生成控制不当("代码注入")漏洞。攻击者可以使用 Shell解释器作为代码生成网关,系统org.apache.zeppelin.shell.ShellInterpreter类直接调用/sh来执行命令,没有进行过滤,导致RCE漏洞。

0x03 影响范围

0.10.1 <= Apache Zeppelin < 0.11.1

0x04 复现环境

FOFA:app="APACHE-Zeppelin"

0x05 漏洞复现

访问首页创建一个测试note

输入命令执行即可

0x06 修复建议

升级至最新版本。

利用安全组设置其仅对可信地址开放。

进行安全更新方法:

https://github.com/apache/zeppelin/tags

相关推荐
你的人类朋友7 小时前
🔒什么是HMAC
后端·安全·程序员
阿部多瑞 ABU8 小时前
《基于国产Linux的机房终端安全重构方案》
linux·安全
智_永无止境9 小时前
Apache Commons Math3 使用指南:强大的Java数学库
apache·math
小刘鸭地下城10 小时前
内容安全策略(CSP)深度指南:从基础配置到高级防护
安全
内心如初16 小时前
应急响应事件处理(网络安全体系架构与应急响应的前置知识)
安全·web安全
Teamhelper_AR16 小时前
AR眼镜:化工安全生产的技术革命
安全·ar
zz-zjx17 小时前
堡垒机安全架构:从零搭建企业级防护(单节点版)
安全·ssh·安全架构
纪元A梦17 小时前
Redis最佳实践——安全与稳定性保障之高可用架构详解
redis·安全·架构
一枚前端小能手17 小时前
🛡️ Token莫名其妙就泄露了?JWT安全陷阱防不胜防
前端·javascript·安全
一只 Lemon18 小时前
jquery 文件上传 (CVE-2018-9207)漏洞复现
apache