中危 Apache Ranger 2.3.0 存在远程代码执行漏洞
CVE编号
CVE-2022-45048利用情况
暂无补丁情况
官方补丁披露时间
2023-05-05漏洞描述
Apache Ranger 是一款用于在 Hadoop 平台及其他平台启用、监控和管理全面的数据安全性的开源框架。Apache Ranger 表达式策略是一种动态访问控制策略,通过自定义表达式来指定更细粒度的访问控制条件。 Apache Ranger 受影响版本中具有管理员权限或策略管理员权限的用户可通过创建具有恶意代码的表达式策略来执行任意代码。 攻击者在管理员控制台->服务管理页面->策略创建页面中,输入包含恶意代码的表达式并创建,其中分配的用户可通过该策略执行任意代码。解决建议
"将组件 org.apache.ranger:ranger-plugins-common 升级至 2.4.0 及以上版本"
参考链接 |
|
---|---|
https://lists.apache.org/thread/6rpzwy1smdhr60tsh1ydknn3kdm45bb6 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | apache | ranger | 2.3.0 | - |
- 攻击路径 远程
- 攻击复杂度 复杂
- 权限要求 普通权限
- 影响范围 全局影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-74 | 输出中的特殊元素转义处理不恰当(注入) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论