Apache Spark < 3.4.0 權限提升 (CVE-2023-22946)

critical Nessus Plugin ID 182512

概要

遠端主機內含的 Web 應用程式受到一個權限提升弱點影響。

說明

在 3.4.0 之前的 Apache Spa 版本中,使用 spark-submit 的應用程式可指定「proxy-user」作為執行身分,進而限制權限。不過,透過在類別路徑上提供與惡意組態相關的類別,應用程式可以提交使用者的權限執行程式碼。這會影響依賴 proxy 使用者的架構,例如使用 Apache Livy 來管理提交之應用程式的架構。更新至 Apache Ski 3.4.0 或更新版本,並確保將 spark.submit.proxyUser.allowCustomClasspathInClusterMode 設為其預設的「false」,且不會被提交的應用程式覆寫。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Apache Spark 升級至 3.4.0 或更新版本,並確保按照廠商公告中的指定設定組態。

另請參閱

https://lists.apache.org/thread/yllfl25xh5tbotjmg93zrq4bzwhqc0gv

Plugin 詳細資訊

嚴重性: Critical

ID: 182512

檔案名稱: apache_spark_CVE-2023-22946.nasl

版本: 1.1

類型: remote

系列: Misc.

已發布: 2023/10/4

已更新: 2023/10/5

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-22946

CVSS v3

風險因素: Critical

基本分數: 9.9

時間分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:apache:spark

必要的 KB 項目: installed_sw/Apache Spark

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/4/13

弱點發布日期: 2023/4/15

參考資訊

CVE: CVE-2023-22946