Apache Spark < 3.0.3/3.1.1 < 3.1.2 远程命令注入

high Web App Scanning 插件 ID 113343

简介

Apache Spark < 3.0.3/3.1.1 < 3.1.2 远程命令注入

描述

服务器实例上具有 ACL 的 Apache Spark UI < 3.0.3 版、3.1.1 < 3.1.2 会对随后在权限检查中使用的参数执行不充分的审查,可能允许攻击者以 Spark 用户的权限注入任意 shell 命令。

解决方案

将 Apache Spark 升级到 3.1.3、3.2.2、3.3.0 或更高版本

另见

http://packetstormsecurity.com/files/168309/Apache-Spark-Unauthenticated-Command-Injection.html

https://lists.apache.org/thread/p847l3kopoo5bjtmxrcwk21xp6tjxqlc

插件详情

严重性: High

ID: 113343

类型: remote

发布时间: 2022/9/26

最近更新时间: 2022/12/19

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 8.4

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2022-33891

CVSS v3

风险因素: High

基本分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2022-33891

CVSS v4

风险因素: High

Base Score: 8.7

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N

CVSS 分数来源: CVE-2022-33891

漏洞信息

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2022/7/17

CISA 已知可遭利用的漏洞到期日期: 2023/3/28

参考资料信息

CVE: CVE-2022-33891