CVE-2018-11770
اعتبارًا من الإصدار 1.3.0 فصاعدًا، يعرض السيد المستقل في Apache Spark واجهة برمجة تطبيقات REST لإرسال الوظائف، بالإضافة إلى آلية الإرسال المستخدمة بواسطة...
- تم النشر
- 13/08/2018
- محدث
- 05/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
اعتبارًا من الإصدار 1.3.0 فصاعدًا، يعرض السيد المستقل في Apache Spark واجهة برمجة تطبيقات REST لإرسال الوظائف، بالإضافة إلى آلية الإرسال المستخدمة بواسطة spark-submit. في الوضع المستقل، تنشئ خاصية الإعداد 'spark.authenticate.secret' سرًا مشتركًا للمصادقة على طلبات إرسال الوظائف عبر spark-submit. ومع ذلك، لا تستخدم واجهة برمجة تطبيقات REST هذه الآلية أو أي آلية مصادقة أخرى، وهذا غير موثق بشكل كافٍ. في هذه الحالة، يمكن للمستخدم تشغيل برنامج سائق دون مصادقة، ولكن لن يتمكن من إطلاق منفذين، باستخدام واجهة برمجة تطبيقات REST. تُستخدم واجهة برمجة تطبيقات REST هذه أيضًا بواسطة Mesos، عند إعداده للعمل في وضع الكتلة (أي عند تشغيل MesosClusterDispatcher أيضًا)، لإرسال الوظائف. ستعمل الإصدارات المستقبلية من Spark على تحسين التوثيق حول هذه النقاط، وتمنع تعيين 'spark.authenticate.secret' عند تشغيل واجهات برمجة تطبيقات REST، لتوضيح ذلك. كما ستعمل الإصدارات المستقبلية على تعطيل واجهة برمجة تطبيقات REST افتراضيًا في السيد المستقل عن طريق تغيير القيمة الافتراضية لـ 'spark.master.rest.enabled' إلى 'false'.
المصادر
1- CVE-2018-11770استغلال
ثغرة استغلال RCE بلغة Python لـ Apache Spark تمت إعادة كتابتها من وحدة Metasploit
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.