CVE-2018-11770
Ab Version 1.3.0 stellt der Standalone-Master von Apache Spark eine REST-API für die Jobübermittlung bereit, zusätzlich zu dem von spark-submit verwendeten...
- Veröffentlicht
- 13.08.2018
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NHoch · nächste 30 Tage
- Perzentil
- 99,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ab Version 1.3.0 stellt der Standalone-Master von Apache Spark eine REST-API für die Jobübermittlung bereit, zusätzlich zu dem von spark-submit verwendeten Übermittlungsmechanismus. Im Standalone-Modus legt die Konfigurationseigenschaft 'spark.authenticate.secret' ein gemeinsames Geheimnis zur Authentifizierung von Anfragen zur Jobübermittlung über spark-submit fest. Die REST-API verwendet dieses oder einen anderen Authentifizierungsmechanismus jedoch nicht, und dies ist nicht ausreichend dokumentiert. In diesem Fall könnte ein Benutzer über die REST-API ein Treiberprogramm ohne Authentifizierung ausführen, jedoch keine Executoren starten. Diese REST-API wird auch von Mesos zur Jobübermittlung verwendet, wenn es für den Cluster-Modus eingerichtet ist (d. h. wenn auch MesosClusterDispatcher ausgeführt wird). Zukünftige Versionen von Spark werden die Dokumentation zu diesen Punkten verbessern und das Setzen von 'spark.authenticate.secret' beim Ausführen der REST-APIs verbieten, um dies klarzustellen. Zukünftige Versionen werden die REST-API im Standalone-Master außerdem standardmäßig deaktivieren, indem der Standardwert von 'spark.master.rest.enabled' auf 'false' geändert wird.
Quellen
1- CVE-2018-11770Exploit
Python RCE-Exploit für Apache Spark, umgeschrieben aus dem Metasploit-Modul
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.