CVE-2018-8024
Apache Spark 2.1.0 से 2.1.2, 2.2.0 से 2.2.1, और 2.3.0 में, किसी दुर्भावनापूर्ण उपयोगकर्ता के लिए Spark क्लस्टर के UI के job और stage जानकारी वाले पृष्ठों की ओर इशारा करने वाला URL बनाना संभव है, और यदि...
- प्रकाशित
- 12 जुल॰ 2018
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Spark 2.1.0 से 2.1.2, 2.2.0 से 2.2.1, और 2.3.0 में, किसी दुर्भावनापूर्ण उपयोगकर्ता के लिए Spark क्लस्टर के UI के job और stage जानकारी वाले पृष्ठों की ओर इशारा करने वाला URL बनाना संभव है, और यदि किसी उपयोगकर्ता को URL तक पहुँचने के लिए धोखा दिया जा सकता है, तो इसका उपयोग स्क्रिप्ट निष्पादित करने और उपयोगकर्ता के Spark UI दृश्य से जानकारी उजागर करने के लिए किया जा सकता है। जबकि Chrome और Safari के हाल के संस्करणों जैसे कुछ ब्राउज़र इस प्रकार के हमले को रोकने में सक्षम हैं, Firefox के वर्तमान संस्करण (और संभवतः अन्य) ऐसा नहीं करते हैं।
स्रोत
1- CVEsPoC
राइनो सिक्योरिटी लैब्स की टीम द्वारा खोजे गए CVEs के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।