近日,微软Azure HDInsight被发现其第三方服务ApacheHadoop、Kafka和Spark受到了三项安全漏洞的影响。根据的报道,这些漏洞源于ApacheAmbari和Oozie软件,微软已经在2023年10月发布的更新中进行了修复。
上述安全漏洞包括Apache Oozie工作流调度器的XML外部实体注入漏洞和ApacheAmbari的Java数据库连接注入漏洞,分别被追踪为CVE-2023-36149和CVE-2023-38156。这些漏洞可能被攻击者利用,从而提升其特权。此外,另一个尚未获得CVE编号的ApacheOozie漏洞可能被用于实现正则表达式拒绝服务(ReDoS)情况并导致系统中断,正如Orca的报告所述。
“Apache Oozie上的ReDoS漏洞是由于缺乏适当的输入验证和约束执行造成的,攻击者可以请求大量的操作ID,导致复杂的循环操作,从而引发服务拒绝(DoS)。”研究人员Lidor Ben Shitrit表示。
以下是关于每项漏洞的详细信息:
漏洞名称 | CVE编号 | 漏洞描述 | 潜在影响 |
---|---|---|---|
Oozie XML外部实体注入 | CVE-2023-36149 | 允许攻击者通过XML注入进行特权升级 | 特权提升 |
Ambari Java数据库连接注入 | CVE-2023-38156 | 通过数据库连接进行特权升级持续性EXE | 特权提升 |
Oozie正则表达式拒绝服务 | 未标识 | 导致DoS条件 | 系统中断 |
在保持系统安全的同时,用户应及时更新其Azure HDInsight以防止这些漏洞带来的风险。
Leave a Reply