W Cloudera Data Science Workbench w wersji 1.3.0 i wcześniejszych istnieje podatność umożliwiająca zdalne wykonanie kodu (RCE). Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości całkowitego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Remote code execution is possible in Cloudera Data Science Workbench version 1.3.0 and prior releases via unspecified attack vectors.
Podatność sklasyfikowana jako CWE-78 (command injection) i CWE-200 (ujawnienie informacji) pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnych poleceń systemowych. Szczegółowe wektory ataku nie zostały publicznie ujawnione przez producenta. Ze względu na brak wymogu interakcji użytkownika i niską złożoność ataku (CVSS AC:L, PR:N, UI:N), podatność jest szczególnie niebezpieczna w środowiskach eksponowanych na ruch sieciowy.
Atakujący może zdalnie wykonać dowolny kod na serwerze bez posiadania jakichkolwiek uprawnień, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych dostępne są w biuletynie bezpieczeństwa Cloudera pod adresem wskazanym w referencjach.
Cloudera Data Science Workbench w wersji 1.3.0 oraz wszystkich wcześniejszych wydaniach.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCloudera Data Science Workbench
APPCloudera≤ 1.3.0
Powiązane podatności
SQL Injection w Cloudera Data Science Workbench — dostęp do bazy danych
An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.4.0 through 1.4.2. Authenticated users can...
An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.x before 1.2.0. Several web application vu...
An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.2.x through 1.4.0. Unauthenticated users c...
Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień