CRITICAL🇬🇧 English

CVE-2018-11215

RCE w Cloudera Data Science Workbench 1.3.0 i wcześniejszych

CVSS 9.8v3.0pub. 2019-07-03upd. 2024-11-21

W Cloudera Data Science Workbench w wersji 1.3.0 i wcześniejszych istnieje podatność umożliwiająca zdalne wykonanie kodu (RCE). Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości całkowitego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Remote code execution is possible in Cloudera Data Science Workbench version 1.3.0 and prior releases via unspecified attack vectors.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-78 (command injection) i CWE-200 (ujawnienie informacji) pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnych poleceń systemowych. Szczegółowe wektory ataku nie zostały publicznie ujawnione przez producenta. Ze względu na brak wymogu interakcji użytkownika i niską złożoność ataku (CVSS AC:L, PR:N, UI:N), podatność jest szczególnie niebezpieczna w środowiskach eksponowanych na ruch sieciowy.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze bez posiadania jakichkolwiek uprawnień, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych dostępne są w biuletynie bezpieczeństwa Cloudera pod adresem wskazanym w referencjach.

Kogo dotyczy

Cloudera Data Science Workbench w wersji 1.3.0 oraz wszystkich wcześniejszych wydaniach.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudera Data Science Workbench

    APP
    Cloudera
    ≤ 1.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2018-20091CRITICAL9.9PL ✓ten sam produkt

SQL Injection w Cloudera Data Science Workbench — dostęp do bazy danych

CVE-2018-20090HIGH8.3ten sam produkt

An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.4.0 through 1.4.2. Authenticated users can...

CVE-2017-15536HIGH8.8ten sam produkt

An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.x before 1.2.0. Several web application vu...

CVE-2018-15665MEDIUM5.3ten sam produkt

An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.2.x through 1.4.0. Unauthenticated users c...

CVE-2021-30132CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień