W wersjach Apache Ozone starszych niż 1.2.0 żądania dotyczące kontenerów kierowane do Datanode nie były prawidłowo autoryzowane. Oznacza to, że dowolny klient sieciowy mógł wywoływać te operacje bez uwierzytelnienia, co stanowi poważne zagrożenie dla integralności i poufności danych.
▸ Pokaż oryginał (EN)
In Apache Ozone versions prior to 1.2.0, Container related Datanode requests of Ozone Datanode were not properly authorized and can be called by any client.
Apache Ozone Datanode nie weryfikował tożsamości ani uprawnień klienta wysyłającego żądania związane z kontenerami danych. Brak mechanizmu autoryzacji (CWE-306 — brak uwierzytelnienia dla funkcji krytycznej) powodował, że każdy klient z dostępem sieciowym mógł bezpośrednio wykonywać operacje na kontenerach Datanode. Atakujący nie musiał posiadać żadnych poświadczeń ani specjalnych uprawnień, aby skorzystać z tej podatności.
Nieautoryzowany klient może uzyskać dostęp do danych przechowywanych w kontenerach (naruszenie poufności) oraz modyfikować lub manipulować ich zawartością (naruszenie integralności). Podatność może prowadzić do nieautoryzowanego odczytu i zapisu danych w klastrze Apache Ozone.
Należy zaktualizować Apache Ozone do wersji 1.2.0 lub nowszej, która wprowadza właściwą autoryzację żądań dotyczących kontenerów na poziomie Datanode. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do węzłów Datanode wyłącznie do zaufanych klientów i sieci przy użyciu reguł firewall.
Apache Ozone we wszystkich wersjach wcześniejszych niż 1.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Ozone
APPApache< 1.2.0
Powiązane podatności
Apache Ozone: block tokeny dostępne po cofnięciu uprawnień
Apache Ozone: niezabezpieczone endpointy RPC umożliwiają nieautoryzowany dostęp do danych
Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated K...
In Apache Ozone before 1.2.0, Authenticated users with valid Ozone S3 credentials can create specific OM reque...
In Apache Ozone versions prior to 1.2.0, certain admin related SCM commands can be executed by any authenticat...