美創安全實驗室監測發現2個Apache Kylin 命令注入漏洞的信息,漏洞編號:CVE-2022-43396,CVE-2022-44621,漏洞等級:嚴重。Apache Kylin是一個開源的分布式分析引擎,旨在為Apache Hadoop提供SQL接口和多維分析(OLAP),支持超大數據集。
-
CVE-2022-43396: Apache Kylin命令注入漏洞
簡述:該漏洞存在于Apache Kylin中,是一個命令注入漏洞。原因在 CVE-2022-24697 的修復中的黑名單并不完善,攻擊者通過繞過該黑名單中的限制內容即可發起攻擊。該漏洞允許攻擊者通過kylin.engine.spark-cmd參數來執行惡意命令并接管服務器。
-
CVE-2022-44621: Apache Kylin命令注入漏洞
簡述:該漏洞存在于Apache Kylin中,是一個命令注入漏洞。由于系統Controller未驗證參數,攻擊者可以通過HTTP Request 進行命令注入攻擊。
-
ApacheKylin 2.x -
ApacheKylin 3.x -
ApacheKylin < 4.0.3
-
ApacheKylin >= 4.0.3
https://kylin.apache.org/download/
https://github.com/apache/kylin/pull/2011