CRITICAL🇬🇧 English

CVE-2024-55532

CSV Injection w funkcji eksportu Apache Ranger (wersje < 2.6.0)

CVSS 9.8v3.1pub. 2025-03-03upd. 2025-05-21

Apache Ranger w wersjach poniżej 2.6.0 jest podatny na atak typu CSV injection (CWE-1236) w funkcji eksportu danych do pliku CSV. Podatność może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie, co czyni ją szczególnie niebezpieczną w środowiskach produkcyjnych.

Pokaż oryginał (EN)

Improper Neutralization of Formula Elements in Export CSV feature of Apache Ranger in Apache Ranger Version < 2.6.0. Users are recommended to upgrade to version 2.6.0, which fixes this issue.

🤖 Analiza AI
Jak działa

Luka polega na braku właściwej neutralizacji tzw. formula elements przed umieszczeniem danych w generowanym pliku CSV. Złośliwy użytkownik może wprowadzić do systemu dane zawierające formuły lub polecenia (np. zaczynające się od znaków '=', '+', '-', '@'), które zostaną osadzone w eksportowanym pliku CSV. Gdy ofiara otworzy taki plik w arkuszu kalkulacyjnym (np. Microsoft Excel, LibreOffice Calc), aplikacja może automatycznie wykonać zawarte formuły, w tym polecenia systemowe lub odwołania do zewnętrznych zasobów.

Skutki

Atakujący może doprowadzić do wykonania złośliwego kodu na stacji roboczej ofiary otwierającej zainfekowany plik CSV, co może skutkować kradzieżą danych, naruszeniem poufności, integralności oraz dostępności zasobów użytkownika.

Mitygacja

Należy zaktualizować Apache Ranger do wersji 2.6.0 lub nowszej, która eliminuje tę podatność. Szczegóły dostępne na stronie producenta: https://cwiki.apache.org/confluence/display/RANGER/Vulnerabilities+found+in+Ranger

Kogo dotyczy

Apache Ranger we wszystkich wersjach poniżej 2.6.0

Uwagi

Pomimo oceny CVSS 9.8 (CRITICAL), faktyczny wpływ podatności CSV injection jest uzależniony od działań użytkownika (otwarcie pliku w aplikacji arkusza kalkulacyjnego) — co nie jest w pełni odzwierciedlone przez wektor CVSS wskazujący brak wymogu interakcji użytkownika (UI:N). Organizacje korzystające z funkcji eksportu CSV w Apache Ranger powinny traktować aktualizację priorytetowo.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Ranger

    APP
    Apache
    < 2.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-40920CRITICAL9.8ten sam produkt

Privilege Escalation via URL Parameter is reported in Apache Ranger versions <= 2.8.0. Users are recommended ...

CVE-2026-42537CRITICAL9.8ten sam produkt

Remote Code Execution via JDBC URL Injection in Apache Ranger <= 2.8.0 Users are recommended to upgrade to ver...

CVE-2026-32227CRITICAL9.8ten sam produkt

SQL Injection vulnerability vulnerability in Apache Ranger. This issue affects . Users are recommended to up...

CVE-2026-28672CRITICAL9.8ten sam produkt

Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Apache Ra...

CVE-2026-44416CRITICAL9.8ten sam produkt

Remote Code Execution via Arbitrary Class Instantiation in plugin-schema-registry component in Apache Ranger <...