प्लेटफ़ॉर्म
java
घटक
org.apache.hive:hive
में ठीक किया गया
0.13.1
Apache Hive में एक भेद्यता पाई गई है, जहाँ SQL मानकों आधारित प्राधिकरण मोड में, आयात और निर्यात कथनों के लिए फ़ाइल अनुमतियों की उचित जाँच नहीं की जाती है। यह भेद्यता प्रमाणित उपयोगकर्ताओं को दुर्भावनापूर्ण URI का उपयोग करके संवेदनशील जानकारी प्राप्त करने की अनुमति दे सकती है। यह भेद्यता Hive के संस्करणों में मौजूद है जो 0.13.0 से कम या उसके बराबर हैं, और इसे 0.13.1 संस्करण में ठीक किया गया है।
यह भेद्यता एक प्रमाणित हमलावर को Hive सर्वर पर संवेदनशील फ़ाइलों तक अनधिकृत पहुँच प्राप्त करने की अनुमति दे सकती है। हमलावर आयात या निर्यात कथनों में दुर्भावनापूर्ण URI का उपयोग करके ऐसा कर सकता है, जिससे वे डेटा को पढ़ या संशोधित कर सकते हैं। संभावित प्रभाव में गोपनीय डेटा का प्रकटीकरण, डेटा का अनधिकृत संशोधन और सिस्टम की उपलब्धता में व्यवधान शामिल हैं। यह भेद्यता विशेष रूप से उन वातावरणों में गंभीर हो सकती है जहाँ Hive का उपयोग संवेदनशील डेटा को संसाधित करने के लिए किया जाता है।
यह CVE सार्वजनिक रूप से 2018-11-21 को प्रकाशित हुआ था। इस भेद्यता के लिए कोई सार्वजनिक रूप से ज्ञात प्रमाण-अवधारणा (PoC) नहीं है, लेकिन यह संभावित रूप से शोषण योग्य है। CISA KEV सूची में इसकी उपस्थिति इसकी गंभीरता को दर्शाती है। इस भेद्यता का शोषण करने की संभावना कम है, लेकिन संभावित प्रभाव को देखते हुए, इसे गंभीरता से लिया जाना चाहिए।
Organizations utilizing Apache Hive for data warehousing and processing, particularly those running versions 0.13.0 or earlier, are at risk. This includes environments where Hive is used to store sensitive data, such as personally identifiable information (PII) or financial records. Shared hosting environments where multiple users have access to the Hive metastore are also particularly vulnerable.
• java / server:
ps -ef | grep hive• java / server:
find / -name "hive-site.xml" -print• java / server:
journalctl -u hive -n 100 | grep -i "import" | grep -i "export"discovery
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.32% (55% शतमक)
इस भेद्यता को कम करने के लिए, Apache Hive को संस्करण 0.13.1 या बाद के संस्करण में अपग्रेड करने की अनुशंसा की जाती है। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ाइल अनुमतियों को सख्त किया जा सकता है ताकि केवल अधिकृत उपयोगकर्ताओं को ही संवेदनशील फ़ाइलों तक पहुँच प्राप्त हो। इसके अतिरिक्त, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग दुर्भावनापूर्ण URI को ब्लॉक करने के लिए किया जा सकता है। Hive के कॉन्फ़िगरेशन की नियमित रूप से समीक्षा करना और अनावश्यक अनुमतियों को हटाना भी महत्वपूर्ण है।
कोई आधिकारिक पैच उपलब्ध नहीं है। वैकल्पिक समाधान खोजें या अपडेट की निगरानी करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
यह भेद्यता Apache Hive में SQL मानकों आधारित प्राधिकरण मोड में फ़ाइल अनुमतियों की जाँच में कमी के कारण होती है, जिससे प्रमाणित उपयोगकर्ता संवेदनशील जानकारी प्राप्त कर सकते हैं।
यदि आप Apache Hive के संस्करण 0.13.0 या उससे कम का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Apache Hive को संस्करण 0.13.1 या बाद के संस्करण में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो फ़ाइल अनुमतियों को सख्त करें और WAF का उपयोग करें।
इस भेद्यता के लिए कोई सार्वजनिक रूप से ज्ञात शोषण नहीं है, लेकिन यह संभावित रूप से शोषण योग्य है।
Apache Hive सुरक्षा सलाहकार यहाँ पाया जा सकता है: [https://cwiki.apache.org/confluence/display/Hive/Security+Advisories](https://cwiki.apache.org/confluence/display/Hive/Security+Advisories)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।