CVE-2020-9480
Apache Spark 2.4.5 और उससे पहले के संस्करणों में, एक स्टैंडअलोन resource manager का master साझा गुप्त कुंजी (shared secret) के माध्यम से प्रमाणीकरण (spark.authenticate) की आवश्यकता के लिए कॉन्फ़िगर किया...
- प्रकाशित
- 23 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Spark 2.4.5 और उससे पहले के संस्करणों में, एक स्टैंडअलोन resource manager का master साझा गुप्त कुंजी (shared secret) के माध्यम से प्रमाणीकरण (spark.authenticate) की आवश्यकता के लिए कॉन्फ़िगर किया जा सकता है। हालाँकि, जब यह सक्षम होता है, तो master के लिए एक विशेष रूप से तैयार किया गया RPC बिना साझा कुंजी के भी Spark क्लस्टर पर किसी एप्लिकेशन के संसाधनों को प्रारंभ करने में सफल हो सकता है। इसका उपयोग होस्ट मशीन पर शेल कमांड निष्पादित करने के लिए किया जा सकता है। यह अन्य resource managers (YARN, Mesos, आदि) का उपयोग करने वाले Spark क्लस्टरों को प्रभावित नहीं करता है।
स्रोत
1CVE-2020-9480 के लिए प्रमाण-अवधारणा शोषण, भेद्यता प्रदर्शित करता है और सुरक्षा परीक्षण के लिए शोषण कोड प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।