CVE-2020-9480 | Apache Spark远程代码执行误差通告

宣布时间 2020-06-24

0x00 误差概述


CVE   ID

CVE-2020-9480

时    间

2020-06-24

类    型

RCE

等    级

高危

远程使用

是

影响规模

Apache Spark < = 2.4.5


0x01 误差详情


尊龙凯时 - 人生就是搏!


Apache Spark 是专为大规模数据处置惩罚而设计的快速通用的盘算引擎。Spark是UC Berkeley AMP lab所开源的类Hadoop MapReduce的通用并行框架,它与 Hadoop 具有相似的开源集群盘算情形,可是两者之间还保存一些差别之处,这使 Spark 在某些事情负载方面体现得越发优越,Spark 启用了内存漫衍数据集,除了能够提供交互式盘问外,它还可以优化迭代事情负载。

克日,Apache官方宣布通告,修复了一个Apache Spark远程代码执行误差。在Apache Spark 2.4.5以及更早版本中,自力资源管理器的主服务器可能被设置为需要通过共享密钥举行身份验证(spark.authenticate)。由于Spark的认证机制保存缺陷,导致共享密钥认证失效。攻击者可在未授权的情形下,远程发送全心结构的历程挪用指令,来启动Spark集群上的应用程序资源,并获得目的服务器的权限,从而实现远程代码执行。

该误差品级为高危,尊龙凯官网入口VSRC建议受影响的用户实时升级至最新版本。



0x02 处置惩罚建议


官方已宣布最新版本,下载地址:

https://github.com/apache/spark/releases


0x03 相关新闻


https://osint.geekcq.com/2020/06/23/cve-2020-9480/


0x04 参考链接


https://spark.apache.org/security.html


0x05 时间线


2020-06-24 VSRC宣布误差通告


尊龙凯时 - 人生就是搏!