W Apache Ozone przed wersją 1.2.0 wewnętrzne endpointy RPC służące do komunikacji między serwerami są dostępne bez uwierzytelnienia. Atakujący może pobrać surowe dane z Datanode i Ozone Manager oraz modyfikować konfigurację replikacji Ratis.
▸ Pokaż oryginał (EN)
In Apache Ozone versions prior to 1.2.0, Various internal server-to-server RPC endpoints are available for connections, making it possible for an attacker to download raw data from Datanode and Ozone manager and modify Ratis replication configuration.
Podatność wynika z braku mechanizmów autoryzacji (CWE-862) na wewnętrznych endpointach RPC przeznaczonych do komunikacji serwer-serwer. Endpointy te są osiągalne z sieci bez konieczności posiadania uprawnień ani uwierzytelnienia. Atakujący może bezpośrednio połączyć się z tymi interfejsami i wykonywać operacje zarezerwowane dla zaufanych komponentów klastra, takie jak pobieranie danych czy zmiana konfiguracji replikacji.
Atakujący może uzyskać nieautoryzowany dostęp do surowych danych przechowywanych w klastrze (Datanode, Ozone Manager) oraz manipulować konfiguracją replikacji Ratis, co może prowadzić do naruszenia poufności i integralności danych.
Należy zaktualizować Apache Ozone do wersji 1.2.0 lub nowszej, w której endpointy RPC są odpowiednio zabezpieczone. Dodatkowo zaleca się ograniczenie dostępu sieciowego do wewnętrznych portów RPC klastra wyłącznie do zaufanych hostów przy użyciu firewalla lub reguł sieciowych.
Apache Ozone w wersjach wcześniejszych niż 1.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Ozone
APPApache< 1.2.0
Powiązane podatności
Apache Ozone: block tokeny dostępne po cofnięciu uprawnień
Apache Ozone: brak autoryzacji żądań Datanode do kontenerów
Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated K...
In Apache Ozone before 1.2.0, Authenticated users with valid Ozone S3 credentials can create specific OM reque...
In Apache Ozone versions prior to 1.2.0, certain admin related SCM commands can be executed by any authenticat...