Podatność w Apache Kyuubi pozwala uwierzytelnionemu klientowi ominąć serwerową listę dozwolonych katalogów lokalnych (kyuubi.session.local.dir.allowlist) poprzez użycie nieprefiksowanych aliasów konfiguracji Spark. Jest to niekompletna naprawa wcześniejszej podatności CVE-2025-66518, co oznacza, że systemy zaktualizowane wyłącznie w celu usunięcia tamtego błędu nadal pozostają podatne.
▸ Pokaż oryginał (EN)
The security fix for CVE-2025-66518 is incomplete. Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config kyuubi.session.local.dir.allowlist via unprefixed Spark config aliases. This issue affects Apache Kyuubi: from 1.6.0 before 1.12.0. Users are recommended to upgrade to version 1.12.0, which fixes the issue.
Atakujący posiadający dostęp do Apache Kyuubi Server za pośrednictwem protokołów frontend (np. Thrift, REST) może przekazać specjalnie spreparowane parametry konfiguracyjne Spark bez wymaganego prefiksu. Serwer nieprawidłowo przetwarza te aliasy konfiguracyjne, co skutkuje ominięciem mechanizmu kontroli ścieżek opartego na allowliście (CWE-22, CWE-27). W efekcie możliwy jest dostęp do katalogów lokalnych spoza zdefiniowanej listy dozwolonych.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w lokalnym systemie plików serwera oraz potencjalnie modyfikować pliki poza dozwolonym obszarem, co zagraża poufności i integralności danych.
Należy zaktualizować Apache Kyuubi do wersji 1.12.0, która zawiera kompletną poprawkę eliminującą opisaną podatność. Wersje zaktualizowane jedynie do patcha dla CVE-2025-66518 nadal pozostają podatne.
Apache Kyuubi w wersjach od 1.6.0 do 1.11.x (przed 1.12.0)
Podatność jest bezpośrednio powiązana z niekompletną naprawą CVE-2025-66518 w Apache Kyuubi. Szczegóły dostępne w wątku na liście Apache: https://lists.apache.org/thread/vo4k4nxz23kfzrpp120nsojb0vrkx4w1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NApache Kyuubi
APPApache1.6.0 – 1.12.0 (bez)
Powiązane podatności
Apache Kyuubi — path traversal w obsłudze multipart upload (REST API)
Apache Kyuubi Engine UI Proxy — podatność SSRF / open-proxy
Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config ...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację