CVE-2018-11770
À partir de la version 1.3.0, le master autonome d'Apache Spark expose une API REST pour la soumission de tâches, en plus du mécanisme de soumission utilisé...
- Publié
- 13 août 2018
- Mise à jour
- 5 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NÉlevé · 30 prochains jours
- Percentile
- 99,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
À partir de la version 1.3.0, le master autonome d'Apache Spark expose une API REST pour la soumission de tâches, en plus du mécanisme de soumission utilisé par spark-submit. En mode autonome, la propriété de configuration 'spark.authenticate.secret' établit un secret partagé pour authentifier les requêtes de soumission de tâches via spark-submit. Cependant, l'API REST n'utilise pas ce mécanisme ni aucun autre mécanisme d'authentification, et cela n'est pas correctement documenté. Dans ce cas, un utilisateur pourrait exécuter un programme driver sans s'authentifier, mais pas lancer des exécuteurs, via l'API REST. Cette API REST est également utilisée par Mesos, lorsqu'il est configuré pour fonctionner en mode cluster (c'est-à-dire lorsqu'il exécute également MesosClusterDispatcher), pour la soumission de tâches. Les futures versions de Spark amélioreront la documentation sur ces points, et interdirent la définition de 'spark.authenticate.secret' lors de l'exécution des API REST, afin de clarifier ce point. Les futures versions désactiveront également l'API REST par défaut dans le master autonome en modifiant la valeur par défaut de 'spark.master.rest.enabled' à 'false'.
Sources
1- CVE-2018-11770Exploit
Exploit RCE Python pour Apache Spark réécrit à partir du module Metasploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.