Apache Spark-未授权命令执行(CVE-2022-33891)

Apache Spark-未授权命令执行(CVE-2022-33891)-渗透云记 - 专注于网络安全与技术分享
Apache Spark-未授权命令执行(CVE-2022-33891)
此内容为付费阅读,请付费后查看
100积分
付费阅读

漏洞标题

Apache Spark-未授权命令执行(CVE-2022-33891)

漏洞描述

Apache Spark UI 可以设置选项 spark.acls.enable 启用 ACL,使用身份验证过滤器。用以检查用户是否具有查看或修改应用程序的访问权限。如果启用了 ACL则 HttpSecurityFilter中的代码路径可以允许用户通过提供任意用户名来执行命令。该功能最终将根据用户输入构建一个 Unix shell 命令并执行它,最终导致任意命令执行。

PoC代码

暂无

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享