• 首  页
  • 单位概况
    • 单位简介
    • 机构设置
    • 校园网简介
    • 年  鉴
  • 建设管理
    • 规划设计
    • 项目管理
    • 他山之石
  • 服务介绍
    • 网络服务
    • 应用服务
    • 一卡通服务
  • 信息安全
    • 安全通告
    • 等级保护
    • 病毒防护
    • 安全建议
  • 规章制度
    • 国家法规
    • 行业规范
    • 学校制度
  • 用户支持
    • 问题解答
    • 用户指南
    • 文档下载
  • 党群工作
    • 支部工作
    • 综治工作
    安全通告

  • 安全通告
  • 等级保护
  • 病毒防护
  • 安全建议
  • 当前位置:信息安全

    关于Apache Spark存在远程代码执行漏洞的安全公告

    (作者:CNVD 文章来源:cnvd.org.cn 发布日期:2020-06-25 浏览数:)

    安全公告编号:CNTA-2020-0012

    2020年6月23日,国家信息安全漏洞共享平台(CNVD)收录了由杭州安恒信息技术股份有限公司报送的Apache Spark远程代码执行漏洞(CNVD-2020-34445,对应CVE-2020-9480)。攻击者利用该漏洞,可在未授权的情况下远程执行代码。目前,漏洞相关细节尚未公开,厂商已发布补丁进行修复。

    一、漏洞情况分析

    Apache Spark 是专为大规模数据处理而设计的快速通用的计算引擎。Apache Spark 是一种与 Hadoop 相似的开源集群计算环境,启用了内存分布数据集,除了能够提供交互式查询外,它还可以优化迭代工作负载。Apache Spark 是在 Scala 语言中实现的,它将 Scala 用作其应用程序框架。

    2020年6月23日,国家信息安全漏洞共享平台(CNVD)收录了由杭州安恒信息技术股份有限公司报送的Apache Spark远程代码执行漏洞。由于Spark的认证机制存在缺陷,导致共享密钥认证失效。攻击者利用该漏洞,可在未授权的情况下,远程发送精心构造的过程调用指令,启动Spark集群上的应用程序资源,获得目标服务器的权限,实现远程代码执行。

    CNVD对该漏洞的综合评级为“高危”。

    二、漏洞影响范围

    漏洞影响的产品版本包括:

    Apache Spark < =2.4.5

    三、漏洞处置建议

    目前,Apache官方已发布新版本修复此漏洞,CNVD建议用户立即升级至最新版本:

    https://github.com/apache/spark/releases


    附:参考链接:

    https://github.com/apache/spark/releases


    感谢杭州安恒信息技术股份有限公司为本报告提供的技术支持。


    原文地址:https://www.cnvd.org.cn/webinfo/show/5585

版权所有 亚博足彩信息化办公室(与网络中心合署) 邮编:330031 电话:83969312