Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Hadoop (CVE-2021-33036)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/06/2022
Última modificación:
27/10/2022

Descripción

En Apache Hadoop versiones 2.2.0 a 2.10.1, 3.0.0-alpha1 a 3.1.4, 3.2.0 a 3.2.2 y 3.3.0 a 3.3.1, un usuario que puede escalar a usuario hilo puede ejecutar posiblemente comandos arbitrarios como usuario root. Los usuarios deben actualizar a Apache Hadoop versiones 2.10.2, 3.2.3, 3.3.2 o superior

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:hadoop:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 2.10.2 (excluyendo)
cpe:2.3:a:apache:hadoop:*:*:*:*:*:*:*:* 3.0.1 (incluyendo) 3.2.3 (excluyendo)
cpe:2.3:a:apache:hadoop:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.2 (excluyendo)
cpe:2.3:a:apache:hadoop:3.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:apache:hadoop:3.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:apache:hadoop:3.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:apache:hadoop:3.0.0:alpha4:*:*:*:*:*:*