CRITICAL✓ PATCH🇬🇧 English

CVE-2021-44521

Apache Cassandra RCE poprzez skryptowane funkcje UDF

CVSS 9.1v3.1pub. 2022-02-11upd. 2024-11-21

Podatność w Apache Cassandra umożliwia zdalne wykonanie dowolnego kodu (RCE) na serwerze hostującym klaster. Błąd jest krytyczny, ponieważ eksploatacja może prowadzić do pełnego przejęcia kontroli nad hostem.

Pokaż oryginał (EN)

When running Apache Cassandra with the following configuration: enable_user_defined_functions: true enable_scripted_user_defined_functions: true enable_user_defined_functions_threads: false it is possible for an attacker to execute arbitrary code on the host. The attacker would need to have enough permissions to create user defined functions in the cluster to be able to exploit this. Note that this configuration is documented as unsafe, and will continue to be considered unsafe after this CVE.

🤖 Analiza AI
Jak działa

Podatność występuje wyłącznie przy specyficznej konfiguracji, w której jednocześnie włączone są opcje: 'enable_user_defined_functions: true', 'enable_scripted_user_defined_functions: true' oraz ustawiona jest opcja 'enable_user_defined_functions_threads: false'. Przy takim zestawieniu mechanizm izolacji wykonywania skryptowych funkcji definiowanych przez użytkownika (UDF) jest wyłączony, co pozwala atakującemu na ucieczkę z piaskownicy i wykonanie dowolnego kodu bezpośrednio na hoście. Atakujący musi posiadać uprawnienia wystarczające do tworzenia funkcji UDF w klastrze (CWE-732 — nieprawidłowe uprawnienia) i może następnie wstrzyknąć złośliwy kod skryptowy (CWE-94 — code injection).

Skutki

Atakujący z uprawnieniami do tworzenia funkcji UDF może wykonać dowolny kod na maszynie hostującej węzeł klastra Apache Cassandra, co prowadzi do pełnego przejęcia serwera, wycieku danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako natychmiastowe obejście należy unikać jednoczesnego stosowania konfiguracji 'enable_scripted_user_defined_functions: true' oraz 'enable_user_defined_functions_threads: false' — sam producent dokumentuje tę kombinację jako niebezpieczną. Należy również ograniczyć uprawnienia do tworzenia funkcji UDF wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Apache Cassandra w konfiguracjach z jednoczesnym włączeniem opcji 'enable_user_defined_functions: true', 'enable_scripted_user_defined_functions: true' oraz 'enable_user_defined_functions_threads: false'. Szczegółowe wykazy wersji wskazane są w referencjach producenta.

Uwagi

Producent zaznacza, że opisana konfiguracja była już wcześniej dokumentowana jako niebezpieczna ('unsafe') i taki status zachowa również po opublikowaniu tego CVE. Podatność wymaga posiadania przez atakującego uprawnień do tworzenia UDF w klastrze, co częściowo ogranicza powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Apache Cassandra

    APP
    Apache
    3.0.0 – 3.0.26 (bez)3.11.0 – 3.11.12 (bez)4.0.0 – 4.0.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX

CVE-2018-8016CRITICAL9.8PL ✓ten sam produkt

Apache Cassandra: nieuwierzytelniony interfejs JMX/RMI umożliwia RCE

CVE-2026-27314HIGH8.8ten sam produkt

Privilege escalation in Apache Cassandra 5.0 on an mTLS environment using MutualTlsAuthenticator allows a user...

CVE-2025-26467HIGH8.8ten sam produkt

Privilege Defined With Unsafe Actions vulnerability in Apache Cassandra. An user with MODIFY permission ON ALL...

CVE-2025-23015HIGH8.8ten sam produkt

Privilege Defined With Unsafe Actions vulnerability in Apache Cassandra. An user with MODIFY permission ON ALL...