CVE-2018-11770
A partir da versão 1.3.0, o master standalone do Apache Spark expõe uma API REST para submissão de jobs, além do mecanismo de submissão usado pelo...
- Publicado
- 13 de ago. de 2018
- Atualizado
- 5 de ago. de 2024
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NAlto · próximos 30 dias
- Percentil
- 99,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A partir da versão 1.3.0, o master standalone do Apache Spark expõe uma API REST para submissão de jobs, além do mecanismo de submissão usado pelo spark-submit. No modo standalone, a propriedade de configuração 'spark.authenticate.secret' estabelece um segredo compartilhado para autenticar solicitações de submissão de jobs via spark-submit. No entanto, a API REST não usa este nem qualquer outro mecanismo de autenticação, e isso não está adequadamente documentado. Nesse caso, um usuário poderia executar um programa driver sem autenticação, mas não lançar executores, usando a API REST. Essa API REST também é usada pelo Mesos, quando configurado para executar em modo cluster (ou seja, quando também executa o MesosClusterDispatcher), para submissão de jobs. Versões futuras do Spark melhorarão a documentação sobre esses pontos e proibirão a definição de 'spark.authenticate.secret' ao executar as APIs REST, para deixar isso claro. Versões futuras também desabilitarão a API REST por padrão no master standalone, alterando o valor padrão de 'spark.master.rest.enabled' para 'false'.
Fontes
1- CVE-2018-11770Exploit
Exploit Python de RCE para Apache Spark reescrito a partir do módulo Metasploit
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.