Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kerberos en Apache Impala (CVE-2017-5640)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
10/07/2017
Última modificación:
20/04/2025

Descripción

Se notó que un proceso malicioso que suplantaba un demonio Impala en Apache Impala (incubando) versión 2.7.0 hasta 2.8.0, podría causar que el demonio Impala omita las comprobaciones de autenticación cuando Kerberos está habilitado (pero TLS no). Si el servidor malicioso responde con “COMPLETE” antes de que se haya completado el protocolo de enlace SASL, el cliente considerará soporte como completado aunque no se haya producido ningún intercambio de credenciales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:impala:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:impala:2.8.0:*:*:*:*:*:*:*