Apache Spark 命令注入漏洞预警

2023-03-31

 

尊敬的鑫誉云用户:

您好! 近日,Apache Spark官方发布安全公告,披露在Apache Spark特定版本中存在一处命令注入漏洞(CVE-2022-33891)。Apache Spark UI具有ACL机制,当开启ACL后,攻击者可利用漏洞冒充任意用户进行任意命令注入并执行。

【漏洞评级】

高风险

【漏洞描述】

CVE-2022-33891

Apache Spark 是专为大规模数据处理而设计的快速通用的计算引擎,是UC Berkeley AMP lab (加州大学伯克利分校的AMP实验室)所开源的类Hadoop MapReduce的通用并行框架。

Apache Spark UI 中可通过配置选项 spark.acls.enable 启用 ACL 。这些身份验证过滤器会检查用户是否具有查看或修改应用程序的访问权限。如果启用ACL,则 HttpSecurityFilter 中的代码路径可允许攻击者冒充任意用户。该功能可根据他们的输入创建一个 Unix shell 命令并执行,最终导致执行任意命令。

【影响范围】

Apache Spark =< 3.0.3

Apache Spark 3.1.1 - 3.1.2

Apache Spark 3.2.0 - 3.2.1

【修复方案】

目前,官方已发布新版本修复了该漏洞,请受影响的用户升级到安全版本:

https://github.com/apache/spark/tags

【参考链接】

https://spark.apache.org/security.html

合肥云服务器与安徽 IDC 选购指南

鑫誉云总部在合肥,商城提供云服务器、物理机、虚拟主机与域名,可按业务就近选择节点。

如果您在安徽做企业官网、进销存或内部系统,优先考虑合肥云服务器与国内电信节点,延迟更低、售后沟通更方便。需要国内用户访问稳定的业务,可看湖北十堰电信物理机;面向海外或跨境访问,可看香港云服务器

轻量建站可选虚拟主机并搭配域名注册;数据库、高并发或独享 CPU 建议裸金属/物理机。不确定配置可拨打 0551-65554405,或先浏览合肥云服务器专题安徽 IDC 托管

相关阅读:上云资讯 · 公司介绍 · 企业官网 · 联系我们