开发者社区 问答 正文

【漏洞公告】CVE-2017-15718:Apache Hadoop YARN NodeManager信息泄露漏洞

近日,Apache Hadoop 大数据平台的YARN NodeManager爆出信息泄露漏洞,CVE编号CVE-2017-15718,攻击者可能获得应用密码。受影响版本Apache Hadoop 2.7.3及2.7.4,之前为cve-2016-3086提供的安全性修复是不完整的。

YARN NodeManager 泄漏凭证存储提供程序的密码,该凭据由nodemanager用于 YARN应用。如果你使用credentialprovider功能加密密码并应用于nodemanager配置,nodemanager启动的任何容器都有可能获取加密密码,其他密码本身不直接暴露,建议用户关注并开展自查工作。

具体详情如下:



漏洞编号:
CVE-2017-15718
漏洞名称:
Apache Hadoop YARN NodeManager信息泄露漏洞
官方评级:
高危
漏洞描述:
在Apache Hadoop 2.7.3及2.7.4,为cve-2016-3086提供的安全性修复是不完整的。 YARN NodeManager 泄漏凭证存储提供程序的密码,该凭据由nodemanager用于 YARN应用。如果你使用credentialprovider功能加密密码并应用于nodemanager配置,nodemanager启动的任何容器都有可能获取加密密码,其他密码不受影响。
漏洞利用条件和方式:
通过PoC直接远程利用。
PoC状态:
已公开
漏洞影响范围:
Hadoop 2.7.3, 2.7.4
漏洞检测:
开发人员检查是否使用了受影响版本范围内的Apache Hadoop版本。
漏洞修复建议(或缓解措施):
  • 目前官方已经发布安全版本,使用Apache Hadoop 2.7.3 和 2.7.4版本的用户请尽快升级到 2.7.5以上版本
  • 如果暂时无法升级,请设置的JCEKS文件权限,适当限制未经授权的用户访问。

提示:建议您在版本升级前做好测试工作,同时使用ECS快照功能做好数据备份工作。
情报来源:



























展开
收起
正禾 2018-01-29 11:56:50 9837 分享 版权
阿里云 AI 助理回答

漏洞管理与修复

概述

Apache Hadoop YARN NodeManager被曝存在信息泄露漏洞(CVE-2017-15718),该漏洞影响版本为Hadoop 2.7.3及2.7.4。此漏洞源于之前针对CVE-2016-3086的安全修复不彻底,导致YARN NodeManager可能泄露凭证存储提供程序的密码,这些凭据由NodeManager用于YARN应用。如果您的系统使用credentialprovider功能加密密码并配置于nodemanager,则由nodemanager启动的任何容器理论上能够获取到这些加密密码,虽然其他未加密密码不受直接影响。攻击者可利用公开的PoC远程实施攻击,故官方将其评级为高危。

识别漏洞与检测

  • 受影响范围:确认您的Hadoop版本是否为2.7.3或2.7.4。
  • 检测方法:直接检查当前部署的Hadoop版本号,对比受影响版本列表即可确定是否存在此漏洞。

修复操作

  • 升级建议:官方已发布安全更新,强烈建议将Hadoop从受影响版本升级至2.7.5或更高版本。这是最根本的解决措施。
  • 临时缓解措施:若短期内无法升级,应立即调整JCEKS文件权限,确保未经授权的用户无法访问这些敏感凭证文件,以减少风险暴露。

注意事项

  • 权限设置:在进行文件权限调整时,务必谨慎操作,避免因权限设置不当导致其他服务异常。
  • 数据备份:在执行任何升级操作前,使用ECS快照或其他备份手段确保数据安全,以防升级过程中发生意外。
  • 测试验证:升级后,在生产环境部署前,应在测试环境中充分验证系统兼容性和稳定性。

总结与建议

鉴于该漏洞的严重性,及时采取行动至关重要。首先,通过上述步骤识别系统是否受此漏洞影响;其次,根据实际情况选择合适的修复路径,优先考虑版本升级;同时,采取必要的临时措施保护凭证安全,并确保在整个过程中有完备的数据保护措施。请持续关注Apache Hadoop官方安全公告,以便及时获得最新的安全更新和指导。

有帮助
无帮助
AI 助理回答生成答案可能存在不准确,仅供参考
0 条回答
写回答
取消 提交回答