Apache Spark UI 命令注入漏洞(CVE-2022-33891)
OSCS(开源软件供应链安全社区)推出免费的漏洞、投毒情报订阅服务,社区用户可通过机器人订阅情报信息:https://www.oscs1024.com/?src=csdn
漏洞概述
7月18日,OSCS 监测到 Apache 发布安全公告,修复了一个 Apache Spark UI 中存在的命令注入漏洞。漏洞编号:CVE-2022-33891
,漏洞威胁等级:高危
。
Apache Spark 是美国阿帕奇(Apache)软件基金会的一款支持非循环数据流和内存计算的大规模数据处理引擎。
如果Apache Spark UI启用了 ACL,则HttpSecurityFilter 中的代码路径允许通过提供任意用户名来模拟执行。恶意用户能够访问权限检查功能,根据他们的输入构建一个 Unix shell 命令并执行。攻击者可利用此漏洞任意执行 shell 命令。
鉴于该漏洞危害较大且 POC 已公开,建议用户尽快自查修复。
漏洞评级:高危
影响项目:Apache Spark
**影响版本:
org.apache.spark:spark-core_2.12@(∞, 3.1.3)
org.apache.spark:spark-core_2.12@[3.2.0, 3.2.2)
org.apache.spark:spark-core_2.13@[3.2.0, 3.2.2)**
排查方式:获取 spark 版本,判断其版本是否在 (∞, 3.1.3)、\[3.2.0, 3.2.2)、\[3.2.0, 3.2.2)范围中
更多漏洞详细信息可进入 OSCS 社区查看:
处置建议
升级 Apache Spark 到 3.1.3、3.2.2 或 3.3.0 或更高版本
参考链接
了解更多
1、免费使用 OSCS 的情报订阅服务
OSCS (开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息,社区用户可通过企微、钉钉、飞书机器人等方式订阅情报信息,具体订阅方式详见:

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
曾领导六大开源项目,Go 语言负责人从 Google 离职
Steve Francia 于 6 年前加入 Google,是 Go 语言的产品负责人,今天他在个人社交平台宣布将离开 Google。 6 年后,我将离开 Google。我为 Go 团队在过去六年里所取得的成就感到非常自豪,我也从未像现在这样对 Go 的未来充满期待。 你可能不熟悉 Steve Francia 这个名字,但你一定会对他的履历刮目相看。Steve Francia 在开源领域拥有超过 25 年的工作经验,领导了六大开源项目(Go、Docker、Hugo、MongoDB、Drupal、Cobra;其中他更是 Hugo、Cobra、Viper 和 spf13-vim 的作者),他还帮助 Google 定义了开源战略,也是 Github 上最受欢迎的前 50 名工程师。 Steve Francia 在 6 年前加入了 Go 团队,目标是将 Go 从一种小众的语言变成一种主流的、企业级的语言。现在回过头来看,Steve Francia 已经完成,甚至可以说是超额完成了这个目标。 在这段时间里,Go 团队交付了 VS Code Go 和 Gopls、大大改善了 Go 的开发体验、改进...
- 下一篇
Mongoose 6.4.5 发布,MongoDB 异步对象模型工具
Mongoose 是设计用于异步环境的 MongoDB 对象模型工具,支持 promises 和 callbacks。Mongoose 6.4.5 现已发布,具体更新内容包括: fix(model+timestamps):在 insertMany() 中设置子文档的时间戳#12060 fix:纠正isAtlas 检查#12110 fix(types):修复自动 typed 模式的各种问题#12042 fix(types):允许 AddFields 的任何值#12096 fix(types):允许 ConcatArrays 的任意表达式#12058 fix(types):使 $addToSet 字段可变以允许以编程方式构建 $addToSet#12091 fix(types):将 $let 作为可能的表达式添加到 $addFields#12087 fix(types):修复 $switch 表达式类型#12088 fix(types):syncIndexes()的正确选项类型#12101 fix(types):在Require_id中避免将|未定义的类型视为任何类型,以更好地支持_id:...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- CentOS关闭SELinux安全模块
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长