CVE-2018-11770
バージョン1.3.0以降、Apache Sparkのスタンドアロンマスターは、spark-submitで使用される送信メカニズムに加えて、ジョブ送信用のREST...
- 公開済み
- 2018/08/13
- 更新済み
- 2024/08/05
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N高 · 今後 30 日間
- パーセンタイル
- 99.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
バージョン1.3.0以降、Apache Sparkのスタンドアロンマスターは、spark-submitで使用される送信メカニズムに加えて、ジョブ送信用のREST APIを公開しています。スタンドアロンでは、設定プロパティ'spark.authenticate.secret'が、spark-submit経由でジョブを送信するリクエストを認証するための共有シークレットを確立します。しかし、REST APIはこれや他の認証メカニズムを使用しておらず、この点は十分に文書化されていません。この場合、ユーザーは認証なしでドライバープログラムを実行できますが、REST APIを使用してエグゼキューターを起動することはできません。このREST APIは、クラスターモードで実行するように設定されている場合(つまり、MesosClusterDispatcherも実行している場合)、Mesosでもジョブ送信に使用されます。将来のSparkバージョンでは、これらの点に関するドキュメントを改善し、REST APIを実行する際の'spark.authenticate.secret'の設定を禁止して、これを明確にする予定です。将来のバージョンでは、'spark.master.rest.enabled'のデフォルト値を'false'に変更することで、スタンドアロンマスターでREST APIをデフォルトで無効化します。
ソース
1- CVE-2018-11770エクスプロイト
Metasploitモジュールから書き換えられたApache Spark向けPython RCEエクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。