CVE-2018-11770
从版本 1.3.0 起,Apache Spark 的 standalone 主节点除了 spark-submit 使用的提交机制外,还暴露了一个用于作业提交的 REST API。在 standalone 模式下,配置属性 spark.authenticate.secret 建立一个共享密钥,用于对通过...
- 已发布
- 2018年8月13日
- 已更新
- 2024年8月5日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N高 · 未来 30 天
- 百分位
- 99.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
从版本 1.3.0 起,Apache Spark 的 standalone 主节点除了 spark-submit 使用的提交机制外,还暴露了一个用于作业提交的 REST API。在 standalone 模式下,配置属性 `spark.authenticate.secret` 建立一个共享密钥,用于对通过 spark-submit 提交作业的请求进行身份验证。然而,REST API 并不使用该机制或任何其他身份验证机制,这一点并未得到充分记录。在这种情况下,用户将能够在不进行身份验证的情况下通过 REST API 运行 driver 程序,但无法启动 executors。当 Mesos 设置为集群模式运行(即同时运行 MesosClusterDispatcher 时),此 REST API 也用于作业提交。Spark 的未来版本将改进有关这些点的文档,并禁止在运行 REST API 时设置 `spark.authenticate.secret`,以明确这一点。未来版本还将通过将 `spark.master.rest.enabled` 的默认值更改为 `false`,在 standalone 主节点中默认禁用 REST API。
来源
1- CVE-2018-11770漏洞利用
基于 Metasploit 模块重写的 Apache Spark Python RCE 利用工具
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。