W natywnym kodzie biblioteki libhdfs systemu Apache Hadoop wykryto podatność typu heap buffer overflow, która może prowadzić do odmowy usługi (DoS) lub wykonania dowolnego kodu (RCE). Podatność jest krytyczna ze względu na brak wymaganego uwierzytelnienia i możliwość zdalnego wykorzystania.
▸ Pokaż oryginał (EN)
There is a potential heap buffer overflow in Apache Hadoop libhdfs native code. Opening a file path provided by user without validation may result in a denial of service or arbitrary code execution. Users should upgrade to Apache Hadoop 2.10.2, 3.2.3, 3.3.2 or higher.
Podatność wynika z braku walidacji ścieżki pliku dostarczanej przez użytkownika w natywnym kodzie libhdfs. Gdy aplikacja otwiera plik korzystając z niezwalidowanej ścieżki, może dojść do zapisu danych poza granicami przydzielonego bufora na stercie (heap buffer overflow, CWE-787). Atakujący może dostarczyć spreparowaną ścieżkę, która wywoła przepełnienie i umożliwi przejęcie kontroli nad wykonaniem programu lub jego awaryjne zakończenie.
Atakujący może doprowadzić do odmowy usługi (DoS) poprzez awaryjne zakończenie procesu lub wykonać dowolny kod (RCE) w kontekście procesu korzystającego z biblioteki libhdfs, co może skutkować pełnym przejęciem kontroli nad podatnym systemem.
Należy zaktualizować Apache Hadoop do wersji 2.10.2, 3.2.3, 3.3.2 lub nowszych. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do interfejsów przyjmujących ścieżki plików od nieuwierzytelnionych użytkowników.
Apache Hadoop w wersjach wcześniejszych niż 2.10.2, 3.2.3 oraz 3.3.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Hadoop
APPApache2.9.0 – 2.10.2 (bez)3.0.0 – 3.1.43.2.0 – 3.2.3 (bez)3.3.0 – 3.3.2 (bez)
Powiązane podatności
Apache Hadoop FileUtil.unTar — command injection umożliwiający RCE
Apache Hadoop: path traversal przez symlink podczas rozpakowywania TAR na Windows
Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT
Apache Hadoop YARN NodeManager ujawnia hasło do credential store
Apache Hadoop: słaby 20-bitowy sekret tokenu przy włączonym Kerberos