PT-2025-3057 · Cloudera · Cloudera Jdbc Connector For Impala+1

Publicado

2025-01-16

·

Atualizado

2025-01-18

·

CVE-2024-54660

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Cloudera JDBC Connector for Hive versões anteriores à 2.6.26 Cloudera JDBC Connector for Impala versões anteriores à 2.6.35
Descrição Foi descoberta uma vulnerabilidade de injeção de JNDI, permitindo que atacantes injetem parâmetros maliciosos na URL JDBC. Isso pode levar à execução remota de código. A injeção de JNDI é possível através da propriedade de conexão JDBC krbJAASFile para o Serviço de Autenticação e Autorização Java (JAAS). O uso de parâmetros não confiáveis no krbJAASFile e/ou host remoto pode desencadear a injeção de JNDI na URL JDBC através do krbJAASFile.
Recomendações Para o Cloudera JDBC Connector for Hive versões anteriores à 2.6.26, atualize para a versão 2.6.26 ou posterior. Para o Cloudera JDBC Connector for Impala versões anteriores à 2.6.35, atualize para a versão 2.6.35 ou posterior. Como medida temporária, considere restringir o uso da propriedade krbJAASFile na conexão JDBC para minimizar o risco de exploração. Evite usar parâmetros não confiáveis no krbJAASFile e/ou host remoto.

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-54660

Produtos afetados

Cloudera Jdbc Connector For Hive
Cloudera Jdbc Connector For Impala