CVE-2024-27348
Acerca de
Vulnerabilidad de ejecución remota de comandos (RCE) en Apache HugeGraph-Server. Este problema afecta a Apache HugeGraph-Server: desde 1.0.0 antes de 1.3.0 en Java8 y Java11. Se recomienda a los usuarios actualizar a la versión 1.3.0 con Java11 y habilitar el sistema Auth, lo cual corrige el problema.
Análisis del analista Rainforest
Se trata de una falla de ejecución remota de comandos en Apache HugeGraph-Server que afecta desde 1.0.0 hasta versiones anteriores a 1.3.0 en Java 8 y Java 11. La causa raíz es un control de acceso inadecuado en torno a funcionalidad que puede alcanzar el entorno de ejecución subyacente, permitiendo a un atacante eludir las restricciones previstas y ejecutar comandos en el servidor. Donde el despliegue no exige autenticación, la API expuesta basta para que un atacante alcance la ruta vulnerable y ejecute código.
HugeGraph es una base de datos de grafos de código abierto, y las instancias a menudo se levantan en infraestructura interna o en la nube con la API del servidor accesible y el sistema Auth integrado deshabilitado, que es precisamente la condición que lo hace explotable. Se informó de explotación pública tras la divulgación, así que un servidor expuesto debe tratarse como en riesgo. La solución es actualizar a la versión 1.3.0 ejecutándose sobre Java 11 y habilitar el sistema Auth, ya que el parche depende de ambos; simplemente actualizar el JAR sin activar la autenticación y usar el entorno de ejecución correcto deja la puerta abierta. Restrinja el acceso de red a la API del servidor a clientes de confianza y revise el host en busca de señales de ejecución de comandos.
Referencias
- http://www.openwall.com/lists/oss-security/2024/04/22/3
- https://hugegraph.apache.org/docs/config/config-authentication/#configure-user-authentication
- https://lists.apache.org/thread/nx6g6htyhpgtzsocybm242781o8w5kq9
- https://www.vicarius.io/vsociety/posts/remote-code-execution-vulnerability-in-apache-hugegraph-server-cve-2024-27348
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-27348
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-27348?
Vulnerabilidad de ejecución remota de comandos (RCE) en Apache HugeGraph-Server. Este problema afecta a Apache HugeGraph-Server: desde 1.0.0 antes de 1.3.0 en Java8 y Java11. Se recomienda a los usuarios actualizar a la versión 1.3.0 con Java11 y habilitar el sistema Auth, lo cual corrige el problema.
¿Qué tan grave es CVE-2024-27348?
CVE-2024-27348 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-27348?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-27348?
Los avisos públicos listan como afectados: hugegraph. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-27348?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
