Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Cassandra (CVE-2018-8016)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
28/06/2018
Última modificación:
07/11/2023

Descripción

La configuración por defecto en Apache Cassandra desde la versión 3.8 hasta la 3.11.1 vincula una interfaz JMX/RMI no autenticada a todas las interfaces de red, lo que permite que los atacantes ejecuten código arbitrario Java mediante una petición RMI. Este candidato es una regresión de CVE-2015-0225. Se introdujo la regresión en ttps://issues.apache.org/jira/browse/CASSANDRA-12109. La solución para la regresión se implementó en https://issues.apache.org/jira/browse/CASSANDRA-14173. Esta solución está contenida en la distribución 3.11.2 de Apache Cassandra.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* 3.8 (incluyendo) 3.11.1 (incluyendo)