【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告

admin 2022年4月27日08:41:01评论197 views字数 688阅读2分17秒阅读模式
【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告

点击上方蓝字关注我们!


漏洞背景


2022年4月26日,嘉诚安全监测到Apache官方发布了Apache Hadoop目录遍历漏洞的安全风险通告,漏洞编号为:CNNVD-202204-2605(CVE-2022-26612)。


Apache Hadoop是美国阿帕奇(Apache)基金会的一套开源的分布式系统基础架构。该产品能够对大量数据进行分布式处理,并具有高可靠性、高扩展性、高容错性等特点。


鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。

漏洞详情


在Apache Hadoop中,unTar函数在Windows上使用unTarUsingJava函数,在Unix和其他操作系统上使用内置的TAR实用程序。因此,TAR条目可能会在指向外部目录的预期提取目录下创建符号链接。随后TAR条目可以使用符号链接名称将任意文件提取到外部目录中。然而,由于getCanonicalPath调用,这将被Unix上的相同targetDirPath检查捕获。但是在Windows上,getCanonicalPath不解析符号链接,从而绕过检查。TAR提取期间的unpackEntries遵循符号链接,允许在Windows上写入预期之外的基本目录。


危害影响


【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告


修复建议


通用修复建议:

根据影响版本中的信息,厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://lists.apache.org/thread/hslo7wzw2449gv1jyjk8g6ttd7935fyz

【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告



原文始发于微信公众号(嘉诚安全):【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月27日08:41:01
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告https://cn-sec.com/archives/948860.html

发表评论

匿名网友 填写信息