CVE-2018-11770
Dalla versione 1.3.0 in poi, il master standalone di Apache Spark espone un'API REST per l'invio di job, oltre al meccanismo di invio utilizzato da...
- Pubblicato
- 13 ago 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NAlto · prossimi 30 giorni
- Percentile
- 99,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Dalla versione 1.3.0 in poi, il master standalone di Apache Spark espone un'API REST per l'invio di job, oltre al meccanismo di invio utilizzato da spark-submit. In modalità standalone, la proprietà di configurazione 'spark.authenticate.secret' stabilisce un segreto condiviso per autenticare le richieste di invio di job tramite spark-submit. Tuttavia, l'API REST non utilizza questo né alcun altro meccanismo di autenticazione, e questo non è adeguatamente documentato. In questo caso, un utente sarebbe in grado di eseguire un programma driver senza autenticazione, ma non di avviare gli executor, utilizzando l'API REST. Questa API REST è utilizzata anche da Mesos, quando configurato per funzionare in modalità cluster (cioè quando è in esecuzione anche MesosClusterDispatcher), per l'invio di job. Le versioni future di Spark miglioreranno la documentazione su questi punti e impediranno l'impostazione di 'spark.authenticate.secret' quando si eseguono le API REST, per chiarire questo aspetto. Le versioni future disabiliteranno inoltre l'API REST per impostazione predefinita nel master standalone, modificando il valore predefinito di 'spark.master.rest.enabled' in 'false'.
Fonti
1- CVE-2018-11770Exploit
Exploit Python RCE per Apache Spark riscritto da un modulo Metasploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.