Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en short-cirtcuit reads en Apache Hadoop (CVE-2016-5001)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
30/08/2017
Última modificación:
20/04/2025

Descripción

Existe una vulnerabilidad de divulgación de información en Apache Hadoop en versiones anteriores a la 2.6.4 y en 2.7.x anteriores a la 2.7.2 en la característica short-circuit reads en HDFS. Un usuario local en HDFS DataNode podría ser capaz de crear un token block que concede acceso de lectura no autorizado a archivos aleatorios al adivinar algunos campos en el token.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:hadoop:*:*:*:*:*:*:*:* 2.6.3 (incluyendo)
cpe:2.3:a:apache:hadoop:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:hadoop:2.7.1:*:*:*:*:*:*:*