Apache Spark 权限提升漏洞
漏洞描述
Apache Spark 是一款支持非循环数据流和内存计算的大规模数据处理引擎。
使用 spark-submit 脚本在集群中启动任务可以通过指定proxy-user参数限制运行用户。在 Apache Spark 受影响版本中,攻击者通过指定自定义的classpath,则可以覆盖该配置,进而绕过权限限制。
一些依赖proxy-user实现控制的系统(如Apache Livy)、云服务可能会受该漏洞影响,普通用户可以在classpath可控的情况下绕过spark的用户权限限制,执行原本没有权限的操作。
漏洞名称 | Apache Spark 权限提升漏洞 |
---|---|
漏洞类型 | 输入验证不恰当 |
发现时间 | 2023-04-15 |
漏洞影响广度 | 广 |
MPS编号 | MPS-2023-0818 |
CVE编号 | CVE-2023-22946 |
CNVD编号 | - |
影响范围
org.apache.spark:spark-core_2.12@(-∞, 3.4.0)
修复方案
升级org.apache.spark:spark-core_2.12到 3.4.0 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2023-0818
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Jmix Studio 1.5.2 发布 - 企业级Web快速开发框架
Jmix 企业级Web快速开发框架的开发工具 Jmix Studio 1.5.2 发布,这次发布主要包含以下内容,推荐通过 IDEA 插件直接升级: 🛠️ 主要 Bug 修复和改进: - Grale插件版本在Jmix升级到1.5.1时不自动升级的问题。 - 改进了项目模板的加载方式,支持从本地缓存加载,提升了使用速度。 - 改进了Flow UI中菜单编辑拖拽的方式,定位更加准确。 - 修复了在Spring bean中误添加实体事件的问题。 - 热部署中,有时候编译的类没有更新的问题。 - 修复了项目重新打开后XML为空的问题。 - 组合项目中,运行/调试配置不自动创建的问题。 详细修复的问题列表,请参考 Jmix Youtrack: https://youtrack.jmix.io/issues/JST?q=Fixed%20in%20builds:%201.5.2 🔑 Jmix 是一个覆盖应用程序全生命周期的 Java 少代码快速开发平台。以 Spring Boot 作为开源基础框架,提供过程中的 Studio 开发工具以及开箱即用的扩展组件。通过 Jmix 实现您的数字化愿...
- 下一篇
共话开源 | openKylin 出席 FOSSASIA Summit 2023 开源盛会!
4月14日,openKylin社区受邀参加FOSSASIA Summit 2023开源盛会,给来自全球的技术开发者带来openKylin社区在RISC-V软硬件生态建设方面的经验与成果介绍,向大家展示中国开源社区的潜力,并同国际技术社区共研RISC-V未来之势。 FOSSASIA Summit是一个致力于开源方案及专案的技术型聚会,自2009年以来已持续举办十多年。2023年FOSSASIA峰会于4月13日(星期四)至4月15日(星期六)在新加坡Lifelong Learning Institute成功举行,主题涵盖云计算、人工智能、区块链、开源文化、开源硬件、Linux 内核、网络安全、开放科学等多个领域。 在本次FOSSASIA峰会中,openKylin社区技术委员会委员李剑峰、王文竹及openKylin社区战略合作伙伴鉴释科技创始人兼CEO梁宇宁联合发表了《The practice andexperience of openKylin on RISC-V Architecture》主题演讲。 其中,openKylin社区技术委员会委员李剑峰向大家介绍了社区RISC-V团队成员、工...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS关闭SELinux安全模块
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Linux系统CentOS6、CentOS7手动修改IP地址
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16