CRITICAL🇬🇧 English

CVE-2012-4449

Apache Hadoop: słaby 20-bitowy sekret tokenu przy włączonym Kerberos

CVSS 9.8v3.0pub. 2017-10-30upd. 2026-05-13

Apache Hadoop generuje hasła tokenów przy użyciu zbyt krótkiego, 20-bitowego sekretu, gdy włączone są funkcje bezpieczeństwa Kerberos. Podatność umożliwia atakującemu odgadnięcie klucza metodą brute-force, co zagraża poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Apache Hadoop before 0.23.4, 1.x before 1.0.4, and 2.x before 2.0.2 generate token passwords using a 20-bit secret when Kerberos security features are enabled, which makes it easier for context-dependent attackers to crack secret keys via a brute-force attack.

🤖 Analiza AI
Jak działa

Gdy w Apache Hadoop aktywowano mechanizmy bezpieczeństwa oparte na Kerberos, system generuje hasła tokenów delegacyjnych z przestrzeni klucza ograniczonej do jedynie 20 bitów (tj. co najwyżej ~1 milion możliwych wartości). Tak mała entropia sprawia, że pełne przeszukanie przestrzeni kluczy jest obliczeniowo trywialne. Atakujący posiadający dostęp do tokenu może przeprowadzić atak brute-force i odtworzyć sekret, a następnie sfałszować lub przejąć tokeny innych użytkowników.

Skutki

Atakujący może złamać sekret tokenu metodą brute-force, co prowadzi do pełnego przejęcia kontroli nad uwierzytelnianiem — umożliwia nieautoryzowany dostęp do zasobów klastra, manipulację danymi oraz zakłócenie działania usług.

Mitygacja

Należy zaktualizować Apache Hadoop do wersji 0.23.4 lub nowszej, 1.0.4 lub nowszej albo 2.0.2 lub nowszej, w zależności od używanej gałęzi. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache Hadoop w wersjach przed 0.23.4, 1.x przed 1.0.4 oraz 2.x przed 2.0.2, gdy włączone są funkcje bezpieczeństwa Kerberos.

Uwagi

Podatność dotyczy wyłącznie konfiguracji z włączonym Kerberos. Pomimo daty publikacji CVE (2017-10-30), problem był zgłoszony i adresowany przez Apache już w październiku 2012 roku, co potwierdzają referencje do list mailingowych z tego okresu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Hadoop

    APP
    Apache
    1.0.01.0.11.0.21.0.32.0.02.0.12.0.2≤ 0.23.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-25168CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop FileUtil.unTar — command injection umożliwiający RCE

CVE-2021-37404CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Apache Hadoop libhdfs (RCE/DoS)

CVE-2022-26612CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop: path traversal przez symlink podczas rozpakowywania TAR na Windows

CVE-2019-17195CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT

CVE-2017-15718CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop YARN NodeManager ujawnia hasło do credential store