Description
Apache Kafka UI是一款开源的 Apache Kafka 集群可视化管理与监控面板。其 /api/smartfilters/testexecutions 接口在处理用户提交的 JSON 数据时,未对 filterCode 字段的内容进行充分的过滤与沙箱隔离,导致存在远程代码执行(RCE)漏洞。攻击者通过构造恶意的 Groovy 表达式,即可在目标服务器上以 Web 服务进程权限执行任意系统命令。该漏洞利用难度极低、危害性极高,成功利用可导致服务器被完全控制、敏感数据泄露或被用作内网横向移动的跳板。建议所有使用受影响版本的用户立即升级至安全版本(v0.7.2 或更新版本)或应用官方安全补丁。