跳到主要内容

高危

Apache Spark命令注入漏洞

2022-07-18 00:00:00 公开 ,2026-02-26 10:14:48 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-04 22:13:50

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
命令注入
漏洞描述
Apache Spark是美国阿帕奇(Apache)基金会的一款支持非循环数据流和内存计算的大规模数据处理引擎。Apache Spark UI提供了通过配置选项Spark.ACLs.enable启用ACL(非默认设置)的可能性。通过身份验证筛选器,检查用户是否具有查看或修改应用程序的访问权限。如果启用了ACL,HttpSecurityFilter中的代码路径可以允许通过提供任意用户名来执行模拟。恶意用户能够访问权限检查功能,该功能最终将根据其输入构建Unix shell命令并执行该命令。将导致当前运行的Spark用户执行任意shell命令。这会影响Apache Spark 3.0.3和更早版本、3.1.1至3.1.2以及3.2.0至3.2.1。
修复建议
从Apache网站升级至Apache Spark的最新版本(3.1.3、3.2.2、3.3.0或更高版本),获取链接: https://spark.apache.org/

参考链接