CVE-2022-33891
Spark UI के माध्यम से Apache Spark शेल कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 18 जुल॰ 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Spark UI, कॉन्फ़िगरेशन विकल्प spark.acls.enable के माध्यम से ACLs सक्षम करने की सुविधा प्रदान करता है। एक प्रमाणीकरण फ़िल्टर के साथ, यह जाँचता है कि क्या किसी उपयोगकर्ता के पास एप्लिकेशन को देखने या संशोधित करने की अनुमति है। यदि ACLs सक्षम हैं, तो HttpSecurityFilter में एक कोड पथ किसी व्यक्ति को मनमाना उपयोगकर्ता नाम प्रदान करके प्रतिरूपण करने की अनुमति दे सकता है। इसके बाद एक दुर्भावनापूर्ण उपयोगकर्ता किसी अनुमति-जाँच फ़ंक्शन तक पहुँच सकता है, जो अंततः उसके इनपुट के आधार पर एक यूनिक्स शेल कमांड बनाएगा और उसे निष्पादित करेगा। इसके परिणामस्वरूप, Spark जिस उपयोगकर्ता के रूप में चल रहा है, उसके रूप में मनमाना शेल कमांड निष्पादन होगा। यह Apache Spark संस्करण 3.0.3 और उससे पहले, संस्करण 3.1.1 से 3.1.2, और संस्करण 3.2.0 से 3.2.1 को प्रभावित करता है।
स्रोत
11- cve-2022-33891एक्सप्लॉइट
Python प्रूफ-ऑफ-कॉन्सेप्ट Apache Spark Shell Command Injection (CVE-2022-33891) के लिए, जिसमें sleep-आधारित पहचान, इंटरैक्टिव कमांड निष्पादन, और कमजोर Spark UIs के विरुद्ध रिवर्स शेल क्षमताएँ शामिल हैं।
「💥」CVE-2022-33891 - Apache Spark कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।