CRITICAL✓ PATCH🇬🇧 English

CVE-2021-37404

Przepełnienie bufora sterty w Apache Hadoop libhdfs (RCE/DoS)

CVSS 9.8v3.1pub. 2022-06-13upd. 2024-11-21

W natywnym kodzie biblioteki libhdfs systemu Apache Hadoop wykryto podatność typu heap buffer overflow, która może prowadzić do odmowy usługi (DoS) lub wykonania dowolnego kodu (RCE). Podatność jest krytyczna ze względu na brak wymaganego uwierzytelnienia i możliwość zdalnego wykorzystania.

Pokaż oryginał (EN)

There is a potential heap buffer overflow in Apache Hadoop libhdfs native code. Opening a file path provided by user without validation may result in a denial of service or arbitrary code execution. Users should upgrade to Apache Hadoop 2.10.2, 3.2.3, 3.3.2 or higher.

🤖 Analiza AI
Jak działa

Podatność wynika z braku walidacji ścieżki pliku dostarczanej przez użytkownika w natywnym kodzie libhdfs. Gdy aplikacja otwiera plik korzystając z niezwalidowanej ścieżki, może dojść do zapisu danych poza granicami przydzielonego bufora na stercie (heap buffer overflow, CWE-787). Atakujący może dostarczyć spreparowaną ścieżkę, która wywoła przepełnienie i umożliwi przejęcie kontroli nad wykonaniem programu lub jego awaryjne zakończenie.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez awaryjne zakończenie procesu lub wykonać dowolny kod (RCE) w kontekście procesu korzystającego z biblioteki libhdfs, co może skutkować pełnym przejęciem kontroli nad podatnym systemem.

Mitygacja

Należy zaktualizować Apache Hadoop do wersji 2.10.2, 3.2.3, 3.3.2 lub nowszych. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do interfejsów przyjmujących ścieżki plików od nieuwierzytelnionych użytkowników.

Kogo dotyczy

Apache Hadoop w wersjach wcześniejszych niż 2.10.2, 3.2.3 oraz 3.3.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Hadoop

    APP
    Apache
    2.9.0 – 2.10.2 (bez)3.0.0 – 3.1.43.2.0 – 3.2.3 (bez)3.3.0 – 3.3.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2022-25168CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop FileUtil.unTar — command injection umożliwiający RCE

CVE-2022-26612CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop: path traversal przez symlink podczas rozpakowywania TAR na Windows

CVE-2019-17195CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT

CVE-2017-15718CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop YARN NodeManager ujawnia hasło do credential store

CVE-2012-4449CRITICAL9.8PL ✓ten sam produkt

Apache Hadoop: słaby 20-bitowy sekret tokenu przy włączonym Kerberos