Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Spark (CVE-2018-17190)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2018
Última modificación:
07/11/2023

Descripción

En todas las versiones de Apache Spark, su gestor independiente de recursos acepta que el código se ejecute en un host "master" que ejecuta dicho código en los hosts "worker". Por diseño, el propio master no ejecuta código del usuario. Sin embargo, una petición especialmente manipulada al master puede provocar que el master también lo haga. Nótese que esto no afecta a los clústers independientes con la autenticación habilitada. Aunque el host master suele tener menos acceso saliente a otros recursos que un worker, la ejecución de código en el master sigue siendo inesperada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:spark:*:*:*:*:*:*:*:*