W Cloudera Data Science Workbench (CDSW) w wersjach 1.4.0–1.4.2 wykryto podatność typu SQL injection, która pozwala każdemu uwierzytelnionemu użytkownikowi na wykonywanie dowolnych zapytań do wewnętrznej bazy danych systemu. Jest to szczególnie niebezpieczne, ponieważ baza zawiera wrażliwe dane uwierzytelniające i klucze dostępu.
▸ Pokaż oryginał (EN)
An SQL injection vulnerability was found in Cloudera Data Science Workbench (CDSW) 1.4.0 through 1.4.2. This would allow any authenticated user to run arbitrary queries against CDSW's internal database. The database contains user contact information, encrypted CDSW passwords (in the case of local authentication), API keys, and stored Kerberos keytabs.
Podatność wynika z braku odpowiedniej walidacji i parametryzacji zapytań SQL kierowanych do wewnętrznej bazy danych CDSW (CWE-89). Zalogowany użytkownik może wstrzyknąć złośliwy kod SQL do odpowiedniego parametru wejściowego, uzyskując możliwość odczytu lub manipulacji danymi w bazie. Atak nie wymaga żadnych uprawnień administracyjnych — wystarczy posiadanie zwykłego konta użytkownika w systemie. Zakres ataku wykracza poza kontekst uprawnień atakującego (Scope: Changed), co podnosi ocenę CVSS do poziomu krytycznego.
Atakujący może uzyskać dostęp do danych kontaktowych użytkowników, zaszyfrowanych haseł lokalnych kont CDSW, kluczy API oraz przechowywanych keytabów Kerberos, co w konsekwencji może prowadzić do przejęcia kont i dalszego dostępu do infrastruktury Hadoop/Kerberos.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa Cloudera pod adresem wskazanym w sekcji referencji. Zaleca się niezwłoczną aktualizację do wersji wyższej niż 1.4.2.
Cloudera Data Science Workbench (CDSW) w wersjach 1.4.0, 1.4.1 oraz 1.4.2
Ze względu na przechowywanie keytabów Kerberos w bazie danych, skuteczne wykorzystanie podatności może umożliwić atakującemu dostęp do szerszego środowiska Hadoop poza samym CDSW. Hasła lokalnych kont są przechowywane w formie zaszyfrowanej, jednak ich pozyskanie stwarza ryzyko ataku offline.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCloudera Data Science Workbench
APPCloudera1.4.0 – 1.4.2
Powiązane podatności
RCE w Cloudera Data Science Workbench 1.3.0 i wcześniejszych
An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.4.0 through 1.4.2. Authenticated users can...
An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.x before 1.2.0. Several web application vu...
An issue was discovered in Cloudera Data Science Workbench (CDSW) 1.2.x through 1.4.0. Unauthenticated users c...
Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień