EP3 - MAC0352 कंप्यूटर नेटवर्क और वितरित सिस्टम 2023
विषय: CVE-2022-33891
ACL के माध्यम से प्रमाणीकरण का उपयोग करने वाले Spark अनुप्रयोग में मनमाना शेल कमांड निष्पादन
छात्र
- Elinilson Vital
- Leoarndo Bozzetto
Ubuntu 22.04 के लिए CVE-2022-33891 पैच निर्देश
आवश्यक शर्तें
- Ubuntu 22.04
- Git
- Maven
- Python 3
पैच लागू करने के चरण
- फिक्स रिपॉजिटरी को क्लोन करें:
git clone https://github.com/elsvital/cve-2022-33891-fix.git
- पैच के बिना Spark निर्देशिका में बदलें:
- पैच के बिना Spark संकलित करें:
sudo ./build/mvn -DskipTests clean package
- Spark सेवा प्रारंभ करें:
sudo ./sbin/start-master.sh
- भेद्यता सत्यापन POC रिपॉजिटरी को क्लोन करें:
git clone https://github.com/HuskyHacks/cve-2022-33891
- POC स्रोत निर्देशिका पर जाएं:
- भेद्यता सत्यापित करें:
python3 poc.py -u http://localhost -p 8080 --check --verbose
- मुख्य निर्देशिका पर लौटें:
- Spark सेवा रोकें:
sudo ./sbin/stop-master.sh
- दिए गए लिंक से पैच लागू करें या परिवर्तनों को अपनी स्थानीय रिपॉजिटरी में मर्ज करें।
# एक्सेस करें: https://github.com/apache/spark/commit/1d524a88f6e93e9971a09f70eb2804dca51d578c
- पैच लागू करके Spark को पुनः संकलित करें:
sudo ./build/mvn -DskipTests clean package
- Spark सेवा फिर से प्रारंभ करें:
sudo ./sbin/start-master.sh
- POC स्रोत निर्देशिका पर वापस जाएं:
- पुष्टि करें कि भेद्यता पैच हो गई है:
python3 poc.py -u http://localhost -p 8080 --check --verbose
वीडियो ट्यूटोरियल
पैचिंग प्रक्रिया के वीडियो वॉकथ्रू के लिए, ट्यूटोरियल देखें:

अतिरिक्त नोट्स
यदि आवश्यक हो तो http://localhost को अपनी Spark सेवा के उपयुक्त IP पते या होस्टनाम से बदलें।