Vulnerabilidad en Apache Impala (incubating) (CVE-2017-9792)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/10/2017
Última modificación:
20/04/2025
Descripción
En Apache Impala (incubating) en versiones anteriores a a la 2.10.0, un usuario malicioso con permisos ALTER en una tabla Impala puede acceder a datos de una tabla Kudu alterando las propiedades de la tabla para hacerla "externa" y cambiando luego el mapeado de la tabla subyacente para que apunte a otras tablas Kudu. Esto no cumple con el requisito de autorización de que se necesita el privilegio ALL en el lado del servidor para crear una tabla Kudu externa mediante Impala. Este requisito de privilegio para los comandos CREATE se garantiza para precisamente evitar esta situación en donde un usuario malicioso puede cambiar el mapeo de las tablas Kudu subyacentes. La solución es asegurarse de que hay el mismo requisito de privilegio para los comandos ALTER que haría que las tablas Kudu no externas se vuelvan externas.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:impala:2.8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:impala:2.9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/101173
- https://issues.apache.org/jira/browse/IMPALA-5638
- https://lists.apache.org/thread.html/74a163df0cdefcd738c8d18821e69aa69eed2ba5384c0cc255d15c4b%40%3Cannounce.apache.org%3E
- http://www.securityfocus.com/bid/101173
- https://issues.apache.org/jira/browse/IMPALA-5638
- https://lists.apache.org/thread.html/74a163df0cdefcd738c8d18821e69aa69eed2ba5384c0cc255d15c4b%40%3Cannounce.apache.org%3E