CRITICAL🇬🇧 English

CVE-2021-30132

Nieprawidłowa kontrola dostępu w Cloudera Manager 7.2.4 — eskalacja uprawnień

CVSS 9.8v3.1pub. 2021-11-08upd. 2024-11-21

Cloudera Manager 7.2.4 zawiera błąd w mechanizmie kontroli dostępu, który umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień. Podatność jest oceniana jako krytyczna (CVSS 9.8) ze względu na brak wymogu uwierzytelnienia i potencjalnie pełny wpływ na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

Cloudera Manager 7.2.4 has Incorrect Access Control, allowing Escalation of Privileges.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji kontroli dostępu (Incorrect Access Control) w Cloudera Manager 7.2.4. Atakujący może ominąć mechanizmy autoryzacji bez konieczności posiadania poświadczeń ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a niska złożoność ataku oznacza, że exploit nie wymaga specjalnych warunków.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp z wyższymi uprawnieniami, co skutkuje pełną utratą poufności, integralności i dostępności zarządzanego środowiska Cloudera. W konsekwencji możliwe jest przejęcie kontroli nad klastrem danych zarządzanym przez Cloudera Manager.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o dostępnych poprawkach zawiera biuletyn bezpieczeństwa Cloudera TSB-2021-491 dostępny pod adresem wskazanym w referencjach (wymagane konto my.cloudera.com).

Kogo dotyczy

Cloudera Manager w wersji 7.2.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudera Manager

    APP
    Cloudera
    7.2.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-7399HIGH8.8ten sam produkt

Cloudera Manager 5.8.x before 5.8.5, 5.9.x before 5.9.2, and 5.10.x before 5.10.1 allows a read-only Cloudera ...

CVE-2015-6495HIGH7.5ten sam produkt

There is Sensitive Information in Cloudera Manager before 5.4.6 Diagnostic Support Bundles.

CVE-2018-11744HIGH8.1ten sam produkt

Cloudera Manager through 5.15 has Incorrect Access Control.

CVE-2017-9326HIGH7.5ten sam produkt

The keystore password for the Spark History Server may be exposed in unsecured files under the /var/run/cloude...

CVE-2021-29243MEDIUM6.1ten sam produkt

Cloudera Manager 5.x, 6.x, 7.1.x, 7.2.x, and 7.3.x allows XSS.