Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Amazon EMR Secret Agent (CVE-2025-8904)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-257 Almacenamiento de contraseñas en formato recuperable
Fecha de publicación:
13/08/2025
Última modificación:
14/10/2025

Descripción

Amazon EMR Secret Agent crea un archivo keytab con las credenciales de Kerberos. Este archivo se almacena en el directorio /tmp/. Un usuario con acceso a este directorio y a otra cuenta puede descifrar las claves y obtener mayores privilegios. Se recomienda a los usuarios actualizar a Amazon EMR 7.5 o superior. Para las versiones de Amazon EMR entre 6.10 y 7.4, recomendamos encarecidamente ejecutar el script de arranque y los archivos RPM con la corrección proporcionada en la ubicación a continuación.