CRITICAL🇬🇧 English

CVE-2017-15718

Apache Hadoop YARN NodeManager ujawnia hasło do credential store

CVSS 9.8v3.0pub. 2018-01-24upd. 2024-11-21

Komponent YARN NodeManager w Apache Hadoop 2.7.3 i 2.7.4 może ujawnić hasło do dostawcy credential store aplikacjom YARN. Podatność umożliwia nieuprawniony dostęp do poświadczeń, co stanowi poważne zagrożenie dla bezpieczeństwa całego klastra.

Pokaż oryginał (EN)

The YARN NodeManager in Apache Hadoop 2.7.3 and 2.7.4 can leak the password for credential store provider used by the NodeManager to YARN Applications.

🤖 Analiza AI
Jak działa

YARN NodeManager zarządza zasobami i uruchamia aplikacje w klastrze Hadoop. W wersjach 2.7.3 i 2.7.4 NodeManager nieprawidłowo chroni hasło używane do dostępu do credential store provider — hasło to może zostać ujawnione aplikacjom YARN działającym w klastrze. Aplikacja, która uzyska to hasło, może następnie uzyskać nieautoryzowany dostęp do przechowywanych poświadczeń.

Skutki

Atakujący lub złośliwa aplikacja YARN może przejąć hasło do credential store NodeManagera, co potencjalnie prowadzi do ujawnienia dalszych poświadczeń i danych wrażliwych przechowywanych w klastrze Hadoop.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja Apache Hadoop do wersji nieobarczonej podatnością, zgodnie z informacjami opublikowanymi na liście dyskusyjnej Apache Hadoop.

Kogo dotyczy

Apache Hadoop w wersjach 2.7.3 oraz 2.7.4

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Hadoop

    APP
    Apache
    2.7.32.7.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-25168CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop FileUtil.unTar — command injection umożliwiający RCE

CVE-2021-37404CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Apache Hadoop libhdfs (RCE/DoS)

CVE-2022-26612CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop: path traversal przez symlink podczas rozpakowywania TAR na Windows

CVE-2019-17195CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT

CVE-2012-4449CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop: słaby 20-bitowy sekret tokenu przy włączonym Kerberos