PT-2024-12506 · Apache · Apache Hive

Kostya Kortchinsky

·

Publicado

2024-05-03

·

Atualizado

2025-07-10

·

CVE-2023-35701

CVSS v3.1

6.6

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Apache Hive de 4.0.0-alpha-1 a 4.0.0
Descrição
A vulnerabilidade afeta o componente do driver JDBC do Hive e pode potencialmente levar à execução de código arbitrário na máquina/ponto de extremidade em que o driver JDBC (cliente) está em execução. O usuário mal-intencionado deve ter permissões suficientes para especificar/editar URLs JDBC em um ponto de extremidade que utilize o driver JDBC do Hive, e o processo do cliente JDBC deve ser executado sob um usuário com privilégios para explorar totalmente a vulnerabilidade. Um invasor pode configurar um servidor HTTP malicioso e especificar uma URL JDBC apontando para esse servidor. Quando uma conexão JDBC é tentada, o servidor HTTP malicioso pode fornecer uma resposta especial com carga útil personalizada que pode acionar a execução de determinados comandos no cliente JDBC.
Recomendações
Para resolver a vulnerabilidade, atualize para a versão 4.0.0, que corrige o problema. Como solução alternativa temporária, considere restringir o acesso ao componente do driver JDBC do Hive para minimizar o risco de exploração. Evite usar o parâmetro de URL JDBC no endpoint afetado até que a vulnerabilidade seja resolvida.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-35701
GHSA-VPW3-3PRF-3974

Produtos afetados

Apache Hive