近日,Apache Hadoop 大数据平台的YARN NodeManager爆出信息泄露漏洞,CVE编号CVE-2017-15718,攻击者可能获得应用密码。受影响版本Apache Hadoop 2.7.3及2.7.4,之前为cve-2016-3086提供的安全性修复是不完整的。
YARN NodeManager 泄漏凭证存储提供程序的密码,该凭据由nodemanager用于 YARN应用。如果你使用credentialprovider功能加密密码并应用于nodemanager配置,nodemanager启动的任何容器都有可能获取加密密码,其他密码本身不直接暴露,建议用户关注并开展自查工作。
具体详情如下:
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
Apache Hadoop YARN NodeManager被曝存在信息泄露漏洞(CVE-2017-15718),该漏洞影响版本为Hadoop 2.7.3及2.7.4。此漏洞源于之前针对CVE-2016-3086的安全修复不彻底,导致YARN NodeManager可能泄露凭证存储提供程序的密码,这些凭据由NodeManager用于YARN应用。如果您的系统使用credentialprovider功能加密密码并配置于nodemanager,则由nodemanager启动的任何容器理论上能够获取到这些加密密码,虽然其他未加密密码不受直接影响。攻击者可利用公开的PoC远程实施攻击,故官方将其评级为高危。
鉴于该漏洞的严重性,及时采取行动至关重要。首先,通过上述步骤识别系统是否受此漏洞影响;其次,根据实际情况选择合适的修复路径,优先考虑版本升级;同时,采取必要的临时措施保护凭证安全,并确保在整个过程中有完备的数据保护措施。请持续关注Apache Hadoop官方安全公告,以便及时获得最新的安全更新和指导。