CVE-2020-9480
في Apache Spark 2.4.5 والإصدارات الأقدم، قد يُضبط مدير الموارد المستقل الرئيسي (master) ليتطلب المصادقة (spark.authenticate) عبر سرّ مشترك. ومع ذلك، عند تفعيل...
- تم النشر
- 23/06/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Apache Spark 2.4.5 والإصدارات الأقدم، قد يُضبط مدير الموارد المستقل الرئيسي (master) ليتطلب المصادقة (spark.authenticate) عبر سرّ مشترك. ومع ذلك، عند تفعيل ذلك، يمكن لاستدعاء RPC مُصمَّم خصيصًا إلى الـ master أن ينجح في تشغيل موارد أحد التطبيقات على عنقود Spark حتى بدون المفتاح المشترك. يمكن استغلال ذلك لتنفيذ أوامر شل على الجهاز المضيف. لا يؤثر هذا على عناقيد Spark التي تستخدم مديري موارد آخرين (YARN، Mesos، إلخ).
المصادر
1استغلال إثبات المفهوم لـ CVE-2020-9480، يوضح الثغرة ويوفر كود الاستغلال لاختبار الأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.