Cloudera Key Trustee Server w wersjach przed 5.4.3 nie przechowuje kluczy szyfrowania w sposób synchroniczny, co może prowadzić do ich utraty. Utrata klucza szyfrowania może skutkować całkowitą niedostępnością zaszyfrowanych danych lub naruszeniem ich integralności.
▸ Pokaż oryginał (EN)
Cloudera Key Trustee Server before 5.4.3 does not store keys synchronously, which might allow attackers to have unspecified impact via vectors related to loss of an encryption key.
Podatność wynika z asynchronicznego mechanizmu zapisu kluczy szyfrowania w Cloudera Key Trustee Server. W przypadku awarii systemu lub innego nieprzewidzianego zdarzenia podczas operacji zapisu, klucz może nie zostać trwale utrwalony. Atakujący lub niekorzystne warunki mogą wykorzystać tę lukę, aby doprowadzić do sytuacji, w której klucz szyfrowania zostaje bezpowrotnie utracony, uniemożliwiając odszyfrowanie chronionych danych.
Atakujący może doprowadzić do utraty klucza szyfrowania, co potencjalnie skutkuje brakiem możliwości odszyfrowania danych oraz naruszeniem poufności, integralności i dostępności zasobów chronionych przez ten klucz.
Należy zaktualizować Cloudera Key Trustee Server do wersji 5.4.3 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Cloudera pod adresem wskazanym w referencjach.
Cloudera Key Trustee Server w wersjach wcześniejszych niż 5.4.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCloudera Key Trustee Server
APPCloudera≤ 5.4.2
Powiązane podatności
Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień
RCE w Cloudera Data Science Workbench 1.3.0 i wcześniejszych
SQL Injection w Cloudera Data Science Workbench — dostęp do bazy danych
Cloudera Hue Ace Editor Directory Traversal Information Disclosure Vulnerability. This vulnerability allows re...
Cloudera Data Engineering (CDE) before 1.1 was vulnerable to a CSRF attack.