Komponent YARN NodeManager w Apache Hadoop 2.7.3 i 2.7.4 może ujawnić hasło do dostawcy credential store aplikacjom YARN. Podatność umożliwia nieuprawniony dostęp do poświadczeń, co stanowi poważne zagrożenie dla bezpieczeństwa całego klastra.
▸ Pokaż oryginał (EN)
The YARN NodeManager in Apache Hadoop 2.7.3 and 2.7.4 can leak the password for credential store provider used by the NodeManager to YARN Applications.
YARN NodeManager zarządza zasobami i uruchamia aplikacje w klastrze Hadoop. W wersjach 2.7.3 i 2.7.4 NodeManager nieprawidłowo chroni hasło używane do dostępu do credential store provider — hasło to może zostać ujawnione aplikacjom YARN działającym w klastrze. Aplikacja, która uzyska to hasło, może następnie uzyskać nieautoryzowany dostęp do przechowywanych poświadczeń.
Atakujący lub złośliwa aplikacja YARN może przejąć hasło do credential store NodeManagera, co potencjalnie prowadzi do ujawnienia dalszych poświadczeń i danych wrażliwych przechowywanych w klastrze Hadoop.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja Apache Hadoop do wersji nieobarczonej podatnością, zgodnie z informacjami opublikowanymi na liście dyskusyjnej Apache Hadoop.
Apache Hadoop w wersjach 2.7.3 oraz 2.7.4
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Hadoop
APPApache2.7.32.7.4
Powiązane podatności
Apache Hadoop FileUtil.unTar — command injection umożliwiający RCE
Przepełnienie bufora sterty w Apache Hadoop libhdfs (RCE/DoS)
Apache Hadoop: path traversal przez symlink podczas rozpakowywania TAR na Windows
Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT
Apache Hadoop: słaby 20-bitowy sekret tokenu przy włączonym Kerberos