村长 发表于 2022-8-4 23:59:52

【NB安全报】Apache Spark shell 命令注入漏洞

Apache Spark shell 命令注入漏洞(CVE-2022-33891)风险通告

漏洞描述:
Apache Spark于 7 月 18 日发布了最新的安全公告,其中包含一个 shell 命令注入漏洞(CVE-2022-33891)。
Apache Spark UI 提供了通过配置选项 spark.acls.enable 启用 ACL 的可能性。使用身份验证过滤器,这将检查用户是否具有查看或修改应用程序的访问权限。
如果启用了 ACL,则HttpSecurityFilter中的代码路径可以允许某人通过提供任意用户名来执行模拟。恶意用户可能能够访问权限检查功能,该功能最终将根据他们的输入构建一个 Unix shell 命令并执行它。这将导致任意 shell 命令执行,因为用户 Spark 当前正在运行。
Spark 是用于大规模数据处理的统一分析引擎。它提供了 Scala、Java、Python 和 R 中的高级 API,以及支持用于数据分析的通用计算图的优化引擎。

漏洞编号:
CVE-2022-33891

漏洞等级:
重要级,CVSS评分暂未给出

受影响的版本:
Apache Spark <= 3.0.3
Apache Spark 3.1.1 到 3.1.2
以及Apache Spark 3.2.0 到 3.2.1

安全版本:
升级到受支持的 Apache Spark 3.1.3、3.2.2、3.3.0 或更高版本。

官方下载链接: **** Hidden Message *****


http://cdn.u1.huluxia.com/g4/M02/55/DD/rBAAdmLXfxGAPD89AAO4_BHsxHw476.pnghttp://cdn.u1.huluxia.com/g4/M02/55/DD/rBAAdmLXfxKAJ2v4AAN5DQ32MOc719.jpg

liqiang24 发表于 2022-8-5 14:10:33

无论是不是沙发都得回复下

无量科技 发表于 2022-8-8 16:18:20

楼下的接上

半度微凉 发表于 2022-8-9 15:16:07

路过 帮顶 嘿嘿

千百渡 发表于 2022-8-10 13:53:17

村长敢整点更有创意的不?兄弟们等着围观捏~
页: [1]
查看完整版本: 【NB安全报】Apache Spark shell 命令注入漏洞

村长黑科技是专业提供项目资源的服务的村长黑科技平台,如合购网赚项目、引流推广软件、软件程序开发等项目就选村长黑科
技平台参与或发布项目定制各种软件就来村长黑科技平台

本站中所有被研究的素材与信息全部来源于互联网,版权争议与本站无关。本站所发布的任何软件的破解分析文章、破解分析视频、补丁、注册机和注册信息,

仅限用于学习和研究软件安全的目的。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。学习破解分析技术是为了更好的完善软件可能存在的不安全因素,提升软件安全意识。所以您如果喜欢某程序,

请购买注册正版软件,获得正版优质服务!不允许将上述内容私自传播、销售或者其他任何非法用途!否则,产生任何法律责任,一切后果请用户自负,与本网站无关!如有侵权或非法用途请举报!请发送到邮箱:cxphj8@foxmail.com

《意见反馈》或《截图指定页面备注》发送到邮件,收到后24小时内删除,禁止用户学习使用关掉用户【学习使用权】!