Apache Hadoop generuje hasła tokenów przy użyciu zbyt krótkiego, 20-bitowego sekretu, gdy włączone są funkcje bezpieczeństwa Kerberos. Podatność umożliwia atakującemu odgadnięcie klucza metodą brute-force, co zagraża poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Apache Hadoop before 0.23.4, 1.x before 1.0.4, and 2.x before 2.0.2 generate token passwords using a 20-bit secret when Kerberos security features are enabled, which makes it easier for context-dependent attackers to crack secret keys via a brute-force attack.
Gdy w Apache Hadoop aktywowano mechanizmy bezpieczeństwa oparte na Kerberos, system generuje hasła tokenów delegacyjnych z przestrzeni klucza ograniczonej do jedynie 20 bitów (tj. co najwyżej ~1 milion możliwych wartości). Tak mała entropia sprawia, że pełne przeszukanie przestrzeni kluczy jest obliczeniowo trywialne. Atakujący posiadający dostęp do tokenu może przeprowadzić atak brute-force i odtworzyć sekret, a następnie sfałszować lub przejąć tokeny innych użytkowników.
Atakujący może złamać sekret tokenu metodą brute-force, co prowadzi do pełnego przejęcia kontroli nad uwierzytelnianiem — umożliwia nieautoryzowany dostęp do zasobów klastra, manipulację danymi oraz zakłócenie działania usług.
Należy zaktualizować Apache Hadoop do wersji 0.23.4 lub nowszej, 1.0.4 lub nowszej albo 2.0.2 lub nowszej, w zależności od używanej gałęzi. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Apache Hadoop w wersjach przed 0.23.4, 1.x przed 1.0.4 oraz 2.x przed 2.0.2, gdy włączone są funkcje bezpieczeństwa Kerberos.
Podatność dotyczy wyłącznie konfiguracji z włączonym Kerberos. Pomimo daty publikacji CVE (2017-10-30), problem był zgłoszony i adresowany przez Apache już w październiku 2012 roku, co potwierdzają referencje do list mailingowych z tego okresu.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Hadoop
APPApache1.0.01.0.11.0.21.0.32.0.02.0.12.0.2≤ 0.23.3
Powiązane podatności
Apache Hadoop FileUtil.unTar — command injection umożliwiający RCE
Przepełnienie bufora sterty w Apache Hadoop libhdfs (RCE/DoS)
Apache Hadoop: path traversal przez symlink podczas rozpakowywania TAR na Windows
Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT
Apache Hadoop YARN NodeManager ujawnia hasło do credential store