严重 Apache Spark 管理员后台未授权访问
CVE编号
N/A利用情况
漏洞武器化补丁情况
缓解措施披露时间
2020-04-15漏洞描述
Apache Spark 是专为大规模数据处理而设计的快速通用的计算引擎。 Apache Spark 存在未授权访问漏洞,攻击者可利用该漏洞未授权访问,从而获取敏感信息及进行未授权操作等。解决建议
1. 建议通过iptables或者安全组配置访问策略,限制对8088、8081、7707、6606等端口的访问;并且如无必要,不要将接口开放在公网,改为本地或者内网调用;2. 建议使用Spark的yarn控制模式,并且开启HTTP Kerberos对WEB UI进行访问控制;如采用Spark standalone模式,需要自行实现访问控制的jar包,并设置spark.ui.filters对WEB UI进行访问控制,(详见:http://spark.apache.org/docs/latest/configuration.html#security)
参考链接 |
|
---|---|
https://xz.aliyun.com/t/2490 |
- 攻击路径 远程
- 攻击复杂度 容易
- 权限要求 无需权限
- 影响范围 全局影响
- EXP成熟度 漏洞武器化
- 补丁情况 缓解措施
- 数据保密性 数据泄露
- 数据完整性 传输被破坏
- 服务器危害 服务器失陷
- 全网数量 N/A
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论