点击上方蓝字关注我们!
2022年4月26日,嘉诚安全监测到Apache官方发布了Apache Hadoop目录遍历漏洞的安全风险通告,漏洞编号为:CNNVD-202204-2605(CVE-2022-26612)。
Apache Hadoop是美国阿帕奇(Apache)基金会的一套开源的分布式系统基础架构。该产品能够对大量数据进行分布式处理,并具有高可靠性、高扩展性、高容错性等特点。
鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。
在Apache Hadoop中,unTar函数在Windows上使用unTarUsingJava函数,在Unix和其他操作系统上使用内置的TAR实用程序。因此,TAR条目可能会在指向外部目录的预期提取目录下创建符号链接。随后TAR条目可以使用符号链接名称将任意文件提取到外部目录中。然而,由于getCanonicalPath调用,这将被Unix上的相同targetDirPath检查捕获。但是在Windows上,getCanonicalPath不解析符号链接,从而绕过检查。TAR提取期间的unpackEntries遵循符号链接,允许在Windows上写入预期之外的基本目录。
通用修复建议:
根据影响版本中的信息,厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://lists.apache.org/thread/hslo7wzw2449gv1jyjk8g6ttd7935fyz
原文始发于微信公众号(嘉诚安全):【漏洞通告】 Apache Hadoop目录遍历漏洞安全风险通告
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论