CRITICAL🇬🇧 English

CVE-2015-4166

Cloudera Key Trustee Server: brak synchronicznego zapisu kluczy szyfrowania

CVSS 9.8v3.0pub. 2017-03-23upd. 2026-05-13

Cloudera Key Trustee Server w wersjach przed 5.4.3 nie przechowuje kluczy szyfrowania w sposób synchroniczny, co może prowadzić do ich utraty. Utrata klucza szyfrowania może skutkować całkowitą niedostępnością zaszyfrowanych danych lub naruszeniem ich integralności.

Pokaż oryginał (EN)

Cloudera Key Trustee Server before 5.4.3 does not store keys synchronously, which might allow attackers to have unspecified impact via vectors related to loss of an encryption key.

🤖 Analiza AI
Jak działa

Podatność wynika z asynchronicznego mechanizmu zapisu kluczy szyfrowania w Cloudera Key Trustee Server. W przypadku awarii systemu lub innego nieprzewidzianego zdarzenia podczas operacji zapisu, klucz może nie zostać trwale utrwalony. Atakujący lub niekorzystne warunki mogą wykorzystać tę lukę, aby doprowadzić do sytuacji, w której klucz szyfrowania zostaje bezpowrotnie utracony, uniemożliwiając odszyfrowanie chronionych danych.

Skutki

Atakujący może doprowadzić do utraty klucza szyfrowania, co potencjalnie skutkuje brakiem możliwości odszyfrowania danych oraz naruszeniem poufności, integralności i dostępności zasobów chronionych przez ten klucz.

Mitygacja

Należy zaktualizować Cloudera Key Trustee Server do wersji 5.4.3 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Cloudera pod adresem wskazanym w referencjach.

Kogo dotyczy

Cloudera Key Trustee Server w wersjach wcześniejszych niż 5.4.3

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudera Key Trustee Server

    APP
    Cloudera
    ≤ 5.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-30132CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień

CVE-2018-11215CRITICAL9.8PL ✓ten sam vendor

RCE w Cloudera Data Science Workbench 1.3.0 i wcześniejszych

CVE-2018-20091CRITICAL9.9PL ✓ten sam vendor

SQL Injection w Cloudera Data Science Workbench — dostęp do bazy danych

CVE-2025-3884HIGH7.5ten sam vendor

Cloudera Hue Ace Editor Directory Traversal Information Disclosure Vulnerability. This vulnerability allows re...

CVE-2020-26936HIGH8.8ten sam vendor

Cloudera Data Engineering (CDE) before 1.1 was vulnerable to a CSRF attack.