CRITICAL🇬🇧 English

CVE-2021-39233

Apache Ozone: brak autoryzacji żądań Datanode do kontenerów

CVSS 9.1v3.1pub. 2021-11-19upd. 2024-11-21

W wersjach Apache Ozone starszych niż 1.2.0 żądania dotyczące kontenerów kierowane do Datanode nie były prawidłowo autoryzowane. Oznacza to, że dowolny klient sieciowy mógł wywoływać te operacje bez uwierzytelnienia, co stanowi poważne zagrożenie dla integralności i poufności danych.

Pokaż oryginał (EN)

In Apache Ozone versions prior to 1.2.0, Container related Datanode requests of Ozone Datanode were not properly authorized and can be called by any client.

🤖 Analiza AI
Jak działa

Apache Ozone Datanode nie weryfikował tożsamości ani uprawnień klienta wysyłającego żądania związane z kontenerami danych. Brak mechanizmu autoryzacji (CWE-306 — brak uwierzytelnienia dla funkcji krytycznej) powodował, że każdy klient z dostępem sieciowym mógł bezpośrednio wykonywać operacje na kontenerach Datanode. Atakujący nie musiał posiadać żadnych poświadczeń ani specjalnych uprawnień, aby skorzystać z tej podatności.

Skutki

Nieautoryzowany klient może uzyskać dostęp do danych przechowywanych w kontenerach (naruszenie poufności) oraz modyfikować lub manipulować ich zawartością (naruszenie integralności). Podatność może prowadzić do nieautoryzowanego odczytu i zapisu danych w klastrze Apache Ozone.

Mitygacja

Należy zaktualizować Apache Ozone do wersji 1.2.0 lub nowszej, która wprowadza właściwą autoryzację żądań dotyczących kontenerów na poziomie Datanode. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do węzłów Datanode wyłącznie do zaufanych klientów i sieci przy użyciu reguł firewall.

Kogo dotyczy

Apache Ozone we wszystkich wersjach wcześniejszych niż 1.2.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Ozone

    APP
    Apache
    < 1.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2021-36372CRITICAL9.8PL ✓ten sam produkt

Apache Ozone: block tokeny dostępne po cofnięciu uprawnień

CVE-2021-39231CRITICAL9.1PL ✓ten sam produkt

Apache Ozone: niezabezpieczone endpointy RPC umożliwiają nieautoryzowany dostęp do danych

CVE-2024-45106HIGH8.1ten sam produkt

Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated K...

CVE-2021-39236HIGH8.8ten sam produkt

In Apache Ozone before 1.2.0, Authenticated users with valid Ozone S3 credentials can create specific OM reque...

CVE-2021-39232HIGH8.8ten sam produkt

In Apache Ozone versions prior to 1.2.0, certain admin related SCM commands can be executed by any authenticat...