Cloudera Manager 7.2.4 zawiera błąd w mechanizmie kontroli dostępu, który umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień. Podatność jest oceniana jako krytyczna (CVSS 9.8) ze względu na brak wymogu uwierzytelnienia i potencjalnie pełny wpływ na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
Cloudera Manager 7.2.4 has Incorrect Access Control, allowing Escalation of Privileges.
Błąd polega na nieprawidłowej implementacji kontroli dostępu (Incorrect Access Control) w Cloudera Manager 7.2.4. Atakujący może ominąć mechanizmy autoryzacji bez konieczności posiadania poświadczeń ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a niska złożoność ataku oznacza, że exploit nie wymaga specjalnych warunków.
Atakujący może uzyskać nieautoryzowany dostęp z wyższymi uprawnieniami, co skutkuje pełną utratą poufności, integralności i dostępności zarządzanego środowiska Cloudera. W konsekwencji możliwe jest przejęcie kontroli nad klastrem danych zarządzanym przez Cloudera Manager.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o dostępnych poprawkach zawiera biuletyn bezpieczeństwa Cloudera TSB-2021-491 dostępny pod adresem wskazanym w referencjach (wymagane konto my.cloudera.com).
Cloudera Manager w wersji 7.2.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCloudera Manager
APPCloudera7.2.4
Powiązane podatności
Cloudera Manager 5.8.x before 5.8.5, 5.9.x before 5.9.2, and 5.10.x before 5.10.1 allows a read-only Cloudera ...
There is Sensitive Information in Cloudera Manager before 5.4.6 Diagnostic Support Bundles.
Cloudera Manager through 5.15 has Incorrect Access Control.
The keystore password for the Spark History Server may be exposed in unsecured files under the /var/run/cloude...
Cloudera Manager 5.x, 6.x, 7.1.x, 7.2.x, and 7.3.x allows XSS.