Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Impala (CVE-2017-5652)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
10/07/2017
Última modificación:
20/04/2025

Descripción

Durante un análisis de seguridad, fue encontrado que uno de los puerto de Apache Impala 2.7.0 a 2.8.0 envía datos en texto plano incluso cuando esta configurado para usar TLS. El puerto en cuestión fue usado por la clase StatestoreSuscriber la cual no usa de forma segura el ahorro de transport cuando el TLS es encendido. Entonces es posible para un adversario, con acceso a la red, espiar los paquetes que van y vienen del puerto y ver los datos en texto plano.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:impala:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:impala:2.8.0:*:*:*:*:*:*:*