CVE-2022-33891
Уязвимость внедрения команд оболочки в Apache Spark через Spark UI
- Опубликовано
- 18 июл. 2022 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 мар. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Интерфейс Apache Spark UI предоставляет возможность включения ACL через параметр конфигурации spark.acls.enable. При использовании фильтра аутентификации это проверяет, имеет ли пользователь права доступа на просмотр или изменение приложения. Если ACL включены, путь выполнения кода в HttpSecurityFilter может позволить кому-либо выполнить имперсонацию, указав произвольное имя пользователя. Злоумышленник может затем получить доступ к функции проверки прав доступа, которая в конечном итоге сформирует и выполнит команду Unix shell на основе его входных данных. Это приведёт к выполнению произвольных команд shell от имени пользователя, под которым в данный момент запущен Spark. Это затрагивает версии Apache Spark 3.0.3 и более ранние, версии 3.1.1–3.1.2, а также версии 3.2.0–3.2.1.
Источники
11- cve-2022-33891Эксплойт
Python proof-of-concept для инъекции команд в оболочку Apache Spark (CVE-2022-33891), включающий обнаружение на основе задержки, интерактивное выполнение команд и возможности reverse shell против уязвимых интерфейсов Spark UI.
「💥」CVE-2022-33891 - Внедрение команд в Apache Spark
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.