CVE-2022-33891
Vulnerabilidade de injeção de comandos shell no Apache Spark via Spark UI
- Publicado
- 18 de jul. de 2022
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 7 de mar. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
A UI do Apache Spark permite habilitar ACLs por meio da opção de configuração spark.acls.enable. Com um filtro de autenticação, isso verifica se um usuário tem permissões de acesso para visualizar ou modificar a aplicação. Se as ACLs estiverem habilitadas, um caminho de código em HttpSecurityFilter pode permitir que alguém realize impersonação fornecendo um nome de usuário arbitrário. Um usuário mal-intencionado pode então ser capaz de alcançar uma função de verificação de permissão que, em última análise, construirá um comando de shell Unix com base na sua entrada e o executará. Isso resultará na execução arbitrária de comandos de shell como o usuário sob o qual o Spark está atualmente em execução. Isso afeta as versões do Apache Spark 3.0.3 e anteriores, as versões 3.1.1 a 3.1.2 e as versões 3.2.0 a 3.2.1.
Fontes
11- cve-2022-33891Exploit
Prova de conceito em Python para Injeção de Comandos no Apache Spark Shell (CVE-2022-33891), com detecção baseada em sleep, execução interativa de comandos e capacidades de reverse shell contra interfaces Spark vulneráveis.
「💥」CVE-2022-33891 - Injeção de Comandos no Apache Spark
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.