CRITICAL🇬🇧 English

CVE-2021-39231

Apache Ozone: niezabezpieczone endpointy RPC umożliwiają nieautoryzowany dostęp do danych

CVSS 9.1v3.1pub. 2021-11-19upd. 2024-11-21

W Apache Ozone przed wersją 1.2.0 wewnętrzne endpointy RPC służące do komunikacji między serwerami są dostępne bez uwierzytelnienia. Atakujący może pobrać surowe dane z Datanode i Ozone Manager oraz modyfikować konfigurację replikacji Ratis.

Pokaż oryginał (EN)

In Apache Ozone versions prior to 1.2.0, Various internal server-to-server RPC endpoints are available for connections, making it possible for an attacker to download raw data from Datanode and Ozone manager and modify Ratis replication configuration.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmów autoryzacji (CWE-862) na wewnętrznych endpointach RPC przeznaczonych do komunikacji serwer-serwer. Endpointy te są osiągalne z sieci bez konieczności posiadania uprawnień ani uwierzytelnienia. Atakujący może bezpośrednio połączyć się z tymi interfejsami i wykonywać operacje zarezerwowane dla zaufanych komponentów klastra, takie jak pobieranie danych czy zmiana konfiguracji replikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do surowych danych przechowywanych w klastrze (Datanode, Ozone Manager) oraz manipulować konfiguracją replikacji Ratis, co może prowadzić do naruszenia poufności i integralności danych.

Mitygacja

Należy zaktualizować Apache Ozone do wersji 1.2.0 lub nowszej, w której endpointy RPC są odpowiednio zabezpieczone. Dodatkowo zaleca się ograniczenie dostępu sieciowego do wewnętrznych portów RPC klastra wyłącznie do zaufanych hostów przy użyciu firewalla lub reguł sieciowych.

Kogo dotyczy

Apache Ozone w wersjach wcześniejszych niż 1.2.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Ozone

    APP
    Apache
    < 1.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-36372CRITICAL9.8PL ✓ten sam produkt

Apache Ozone: block tokeny dostępne po cofnięciu uprawnień

CVE-2021-39233CRITICAL9.1PL ✓ten sam produkt

Apache Ozone: brak autoryzacji żądań Datanode do kontenerów

CVE-2024-45106HIGH8.1ten sam produkt

Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated K...

CVE-2021-39236HIGH8.8ten sam produkt

In Apache Ozone before 1.2.0, Authenticated users with valid Ozone S3 credentials can create specific OM reque...

CVE-2021-39232HIGH8.8ten sam produkt

In Apache Ozone versions prior to 1.2.0, certain admin related SCM commands can be executed by any authenticat...