
關(guān)于Apache Spark存在遠程代碼執(zhí)行漏洞的安全公告
安全公告編號:CNTA-2020-0012
2020年6月23日,國家信息安全漏洞共享平臺(CNVD)收錄了由杭州安恒信息技術(shù)股份有限公司報送的Apache Spark遠程代碼執(zhí)行漏洞(CNVD-2020-34445,對應(yīng)CVE-2020-9480)。攻擊者利用該漏洞,可在未授權(quán)的情況下遠程執(zhí)行代碼。目前,漏洞相關(guān)細節(jié)尚未公開,廠商已發(fā)布補丁進行修復(fù)。
漏洞情況分析
Apache Spark 是專為大規(guī)模數(shù)據(jù)處理而設(shè)計的快速通用的計算引擎。Apache Spark 是一種與 Hadoop 相似的開源集群計算環(huán)境,啟用了內(nèi)存分布數(shù)據(jù)集,除了能夠提供交互式查詢外,它還可以優(yōu)化迭代工作負載。Apache Spark 是在 Scala 語言中實現(xiàn)的,它將 Scala 用作其應(yīng)用程序框架。
2020年6月23日,國家信息安全漏洞共享平臺(CNVD)收錄了由杭州安恒信息技術(shù)股份有限公司報送的Apache Spark遠程代碼執(zhí)行漏洞。由于Spark的認證機制存在缺陷,導(dǎo)致共享密鑰認證失效。攻擊者利用該漏洞,可在未授權(quán)的情況下,遠程發(fā)送精心構(gòu)造的過程調(diào)用指令,啟動Spark集群上的應(yīng)用程序資源,獲得目標服務(wù)器的權(quán)限,實現(xiàn)遠程代碼執(zhí)行。
CNVD對該漏洞的綜合評級為“高危”。
漏洞影響范圍
漏洞影響的產(chǎn)品版本包括:
Apache Spark < =2.4.5
漏洞處置建議
目前,Apache官方已發(fā)布新版本修復(fù)此漏洞,CNVD建議用戶立即升級至最新版本:
https://github.com/apache/spark/releases
?
附:參考鏈接:
https://github.com/apache/spark/releases
?
感謝杭州安恒信息技術(shù)股份有限公司為本報告提供的技術(shù)支持。
來自:CNVD
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關(guān)注數(shù)據(jù)與安全,洞悉企業(yè)級服務(wù)市場:https://www.ijiandao.com/

隨時掌握互聯(lián)網(wǎng)精彩
- 1 像石榴籽一樣緊緊抱在一起 7904296
- 2 殲-35完成在福建艦上彈射起飛 7809190
- 3 深圳:建議準備至少3天的應(yīng)急物資 7711820
- 4 唱著民歌迎豐收 7616195
- 5 日本“蘋果病”流行達歷史頂點 7524148
- 6 孩子的數(shù)學(xué)邏輯比運算結(jié)果重要 7424706
- 7 苑舉正:中國重回盛世 7332300
- 8 背簍老人等公交被拒載 司機被開除 7236220
- 9 榴蓮降至15元一斤 7135422
- 10 福建艦三型機彈射成功意味著什么 7044824