CRITICAL🇬🇧 English

CVE-2018-20091

SQL Injection w Cloudera Data Science Workbench — dostęp do bazy danych

CVSS 9.9v3.0pub. 2019-06-07upd. 2024-11-21

W Cloudera Data Science Workbench (CDSW) w wersjach 1.4.0–1.4.2 wykryto podatność typu SQL injection, która pozwala każdemu uwierzytelnionemu użytkownikowi na wykonywanie dowolnych zapytań do wewnętrznej bazy danych systemu. Jest to szczególnie niebezpieczne, ponieważ baza zawiera wrażliwe dane uwierzytelniające i klucze dostępu.

Pokaż oryginał (EN)

An SQL injection vulnerability was found in Cloudera Data Science Workbench (CDSW) 1.4.0 through 1.4.2. This would allow any authenticated user to run arbitrary queries against CDSW's internal database. The database contains user contact information, encrypted CDSW passwords (in the case of local authentication), API keys, and stored Kerberos keytabs.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i parametryzacji zapytań SQL kierowanych do wewnętrznej bazy danych CDSW (CWE-89). Zalogowany użytkownik może wstrzyknąć złośliwy kod SQL do odpowiedniego parametru wejściowego, uzyskując możliwość odczytu lub manipulacji danymi w bazie. Atak nie wymaga żadnych uprawnień administracyjnych — wystarczy posiadanie zwykłego konta użytkownika w systemie. Zakres ataku wykracza poza kontekst uprawnień atakującego (Scope: Changed), co podnosi ocenę CVSS do poziomu krytycznego.

Skutki

Atakujący może uzyskać dostęp do danych kontaktowych użytkowników, zaszyfrowanych haseł lokalnych kont CDSW, kluczy API oraz przechowywanych keytabów Kerberos, co w konsekwencji może prowadzić do przejęcia kont i dalszego dostępu do infrastruktury Hadoop/Kerberos.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa Cloudera pod adresem wskazanym w sekcji referencji. Zaleca się niezwłoczną aktualizację do wersji wyższej niż 1.4.2.

Kogo dotyczy

Cloudera Data Science Workbench (CDSW) w wersjach 1.4.0, 1.4.1 oraz 1.4.2

Uwagi

Ze względu na przechowywanie keytabów Kerberos w bazie danych, skuteczne wykorzystanie podatności może umożliwić atakującemu dostęp do szerszego środowiska Hadoop poza samym CDSW. Hasła lokalnych kont są przechowywane w formie zaszyfrowanej, jednak ich pozyskanie stwarza ryzyko ataku offline.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cloudera Data Science Workbench

    APP
    Cloudera
    1.4.0 – 1.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2018-11215CRITICAL9.8PL ✓ten sam produkt

RCE w Cloudera Data Science Workbench 1.3.0 i wcześniejszych

CVE-2018-20090HIGH8.3ten sam produkt

An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.4.0 through 1.4.2. Authenticated users can...

CVE-2017-15536HIGH8.8ten sam produkt

An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.x before 1.2.0. Several web application vu...

CVE-2018-15665MEDIUM5.3ten sam produkt

An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.2.x through 1.4.0. Unauthenticated users c...

CVE-2021-30132CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień