Apache Ranger w wersjach poniżej 2.6.0 jest podatny na atak typu CSV injection (CWE-1236) w funkcji eksportu danych do pliku CSV. Podatność może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie, co czyni ją szczególnie niebezpieczną w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
Improper Neutralization of Formula Elements in Export CSV feature of Apache Ranger in Apache Ranger Version < 2.6.0. Users are recommended to upgrade to version 2.6.0, which fixes this issue.
Luka polega na braku właściwej neutralizacji tzw. formula elements przed umieszczeniem danych w generowanym pliku CSV. Złośliwy użytkownik może wprowadzić do systemu dane zawierające formuły lub polecenia (np. zaczynające się od znaków '=', '+', '-', '@'), które zostaną osadzone w eksportowanym pliku CSV. Gdy ofiara otworzy taki plik w arkuszu kalkulacyjnym (np. Microsoft Excel, LibreOffice Calc), aplikacja może automatycznie wykonać zawarte formuły, w tym polecenia systemowe lub odwołania do zewnętrznych zasobów.
Atakujący może doprowadzić do wykonania złośliwego kodu na stacji roboczej ofiary otwierającej zainfekowany plik CSV, co może skutkować kradzieżą danych, naruszeniem poufności, integralności oraz dostępności zasobów użytkownika.
Należy zaktualizować Apache Ranger do wersji 2.6.0 lub nowszej, która eliminuje tę podatność. Szczegóły dostępne na stronie producenta: https://cwiki.apache.org/confluence/display/RANGER/Vulnerabilities+found+in+Ranger
Apache Ranger we wszystkich wersjach poniżej 2.6.0
Pomimo oceny CVSS 9.8 (CRITICAL), faktyczny wpływ podatności CSV injection jest uzależniony od działań użytkownika (otwarcie pliku w aplikacji arkusza kalkulacyjnego) — co nie jest w pełni odzwierciedlone przez wektor CVSS wskazujący brak wymogu interakcji użytkownika (UI:N). Organizacje korzystające z funkcji eksportu CSV w Apache Ranger powinny traktować aktualizację priorytetowo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Ranger
APPApache< 2.6.0
Powiązane podatności
Privilege Escalation via URL Parameter is reported in Apache Ranger versions <= 2.8.0. Users are recommended ...
Remote Code Execution via JDBC URL Injection in Apache Ranger <= 2.8.0 Users are recommended to upgrade to ver...
SQL Injection vulnerability vulnerability in Apache Ranger. This issue affects . Users are recommended to up...
Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Apache Ra...
Remote Code Execution via Arbitrary Class Instantiation in plugin-schema-registry component in Apache Ranger <...