ΑρχικήSecurityΚρίσιμη ευπάθεια Apache Ignite επιτρέπει επιθέσεις RCE

Κρίσιμη ευπάθεια Apache Ignite επιτρέπει επιθέσεις RCE

Μια σοβαρή ευπάθεια στο Apache Ignite, με αναγνωριστικό CVE-2024-52577, θέτει τα συστήματα σε κίνδυνο απομακρυσμένης εκτέλεσης κώδικα (RCE). Το πρόβλημα προκύπτει από την ανεπαρκή επιβολή φίλτρων σειριοποίησης κλάσεων, αφήνοντας περιθώρια για κακόβουλες επιθέσεις.

Δείτε επίσης: Ευπάθεια του Apache Solr επιτρέπει Arbitrary Path write-access

Apache Ignite RCE

Με βαθμολογία CVSS 9.8, αυτό το κενό ασφαλείας επηρεάζει τις εκδόσεις Ignite από 2.6.0 έως 2.16.x, επιτρέποντας σε κακόβουλους χρήστες να εκτελούν αυθαίρετο κώδικα. Η εκμετάλλευση βασίζεται σε αδυναμίες αποσειριοποίησης στα τελικά σημεία του διακομιστή, καθιστώντας την απειλή ιδιαίτερα σοβαρή.

Το Apache Ignite, μια κατανεμημένη πλατφόρμα βάσης δεδομένων στη μνήμη, παρουσιάζει αδυναμία στην ορθή επικύρωση των φίλτρων σειριοποίησης κλάσεων σε ορισμένα τελικά σημεία, που επιτρέπει επιθέσεις RCE.

Οι επιτιθέμενοι έχουν τη δυνατότητα να δημιουργήσουν κακόβουλα φορτία που περιλαμβάνουν σειριακά αντικείμενα, τα οποία παρακάμπτουν τους μηχανισμούς ασφαλείας. Αυτά τα φορτία μπορούν να οδηγήσουν σε εκτέλεση κώδικα κατά τη διαδικασία αποσειριοποίησης.

Δείτε ακόμα: Κυκλοφόρησε το PoC Exploit για ευπάθεια RCE Apache Struts

Η ευπάθεια οφείλεται στην αποτυχία του Ignite να εφαρμόσει σωστά τις ρυθμίσεις ObjectInputFilter, οι οποίες έχουν σχεδιαστεί για να αποτρέπουν τη χρήση επικίνδυνων κλάσεων κατά τη διαδικασία της αποσειριοποίησης.

Η επιτυχημένη εκμετάλλευση της ευπάθειας RCE παρέχει πλήρη πρόσβαση και έλεγχο στα επηρεαζόμενα συστήματα Apache Ignite, απειλώντας σοβαρά την ακεραιότητα, την εμπιστευτικότητα και τη διαθεσιμότητα των δεδομένων. Η πραγματοποίηση της επίθεσης προϋποθέτει:

Κρίσιμη ευπάθεια Apache Ignite επιτρέπει επιθέσεις RCE
  • Πρόσβαση δικτύου στα τελικά σημεία Ignite (π.χ. REST API, δυαδικά πρωτόκολλα).
  • Μια κλάση gadget στη διαδρομή τάξης του διακομιστή (π.χ. μια βιβλιοθήκη με εκμεταλλεύσιμες μεθόδους σειριοποίησης).

Ο δημοσιογράφος Zhattatey και ο ειδικός στην αποκατάσταση συστημάτων, Mikhail Petrov, έπαιξαν καθοριστικό ρόλο στον εντοπισμό και την επιδιόρθωση της ευπάθειας.

Το Ίδρυμα Λογισμικού Apache κυκλοφόρησε την έκδοση 2.17.0 για την πλήρη επιβολή των φίλτρων σειριοποίησης.

Δείτε επίσης: Εντοπίστηκε κρίσιμη ευπάθεια στο Apache Struts – Ενημερώστε άμεσα!

Η απομακρυσμένη εκτέλεση κώδικα (RCE), που επηρεάζει το Apache Ignite είναι μια κρίσιμη ευπάθεια ασφαλείας που επιτρέπει σε έναν εισβολέα να εκτελέσει αυθαίρετο κώδικα σε ένα απομακρυσμένο σύστημα. Αυτός ο τύπος επίθεσης εκμεταλλεύεται συχνά ελαττώματα στο λογισμικό, όπως μη επικυρωμένη είσοδο ή ανασφαλή χειρισμό δεδομένων χρήστη, για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση. Οι συνέπειες του RCE μπορεί να είναι σοβαρές, συμπεριλαμβανομένης της κλοπής δεδομένων, της παραβίασης του συστήματος και της πιθανότητας ανάπτυξης κακόβουλου λογισμικού ή ransomware. Τα προληπτικά μέτρα όπως ο έλεγχος κώδικα, η επικύρωση εισόδου και οι συνεπείς ενημερώσεις λογισμικού είναι ζωτικής σημασίας για τον μετριασμό των κινδύνων RCE σε εφαρμογές και συστήματα.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS