CVE-2018-8024
In Apache Spark 2.1.0 fino a 2.1.2, 2.2.0 fino a 2.2.1 e 2.3.0, è possibile per un utente malintenzionato costruire un URL che punta alle pagine dei job e...
- Pubblicato
- 12 lug 2018
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 14 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 92,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Apache Spark 2.1.0 fino a 2.1.2, 2.2.0 fino a 2.2.1 e 2.3.0, è possibile per un utente malintenzionato costruire un URL che punta alle pagine dei job e delle informazioni sugli stage dell'interfaccia web di un cluster Spark e, se un utente viene indotto ad accedere all'URL, questo può essere utilizzato per causare l'esecuzione di script e l'esposizione di informazioni dalla visualizzazione dell'interfaccia Spark dell'utente. Mentre alcuni browser come le versioni recenti di Chrome e Safari sono in grado di bloccare questo tipo di attacco, le versioni attuali di Firefox (e possibilmente altri) non lo fanno.
Fonti
1- CVEsPoC
Exploit proof-of-concept per le CVE trovate dal team di Rhino Security Labs
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.