CH azonosító
CH-12269Angol cím
Apache HBase vulnerabilityFelfedezés dátuma
2015.05.26.Súlyosság
KözepesÉrintett rendszerek
Apache Software FoundationÉrintett verziók
HBase 0.96
HBase 0.98.0 - 0.98.12
HBase 1.0.0 - 1.0.1
HBase 1.1.0.
Összefoglaló
Az Apache HBase sérülékenységét jelentették. A sebezhetőség adatlopásra, adatmanipulációkra, illetve bizonyos körülmények között szolgáltatásmegtagadási támadásokra is lehetőséget adhat.
Leírás
A sérülékenység tulajdonképpen egy logikai hibára vezethető vissza, amely a ZooKeeperhez köthető, és az ACL-kezelés nem kellően biztonságos implementálása okozza.
Az eddigi információk szerint ahhoz, hogy a sebezhetőség teljes mértékben kihasználható legyen, a támadónak rendelkeznie kell legalább egy érvényes hozzáféréssel a célkeresztbe állított HBase klaszterhez.
Megoldás
Az Apache által kiadott frissítések (0.98.12.1, 1.0.1.1, 1.1.0.1) telepítése.
Támadás típusa
Deny of service (Szolgáltatás megtagadás)Information disclosure (Információ/adat szivárgás)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: isbk.hu
CVE-2015-1836 - NVD CVE-2015-1836
Egyéb referencia: