漏洞综述
■ 漏洞背景
Hadoop是一个由Apache基金会所开发的分布式系统基础架构,它实现了Map/Reduce编程范型,计算任务会被分割成多个小块运行在不同的节点上。近日,新华三攻防实验室威胁预警团队监测到Apache官方发布了安全公告,修复了Hadoop中的一个权限提升漏洞(CVE-2021-33036),恶意攻击者可以利用该漏洞将自身权限提升至root权限,从而在Hadoop服务器上执行任意代码。
■ 漏洞详情
该漏洞是由于Hadoop未对用户的身份进行合理限制,恶意攻击者可以通过发送特殊数据升级为yarn用户,从而导致恶意攻击者可以使用yarn用户身份实现以root身份管理系统,继而在服务器上运行任意命令。
■ 影响范围
2.2.0 <= Hadoop <= 2.10.1
3.0.0-alpha1 <= Hadoop <=3.1.4
3.2.0 <= Hadoop <= 3.2.2
3.3.0 <= Hadoop <= 3.3.1
漏洞等级:高危
处置方法
■ 官方补丁
目前官方已修复该漏洞,受影响用户可以升级更新到Apache Hadoop 2.10.2、3.2.3、3.3.2 或更高版本,官方链接:https://hadoop.apache.org/releases.html
■ 临时缓解措施
若暂时无法升级至安全版本,在用户可以升级为yarn用户但不能升级为root用户的情况下,可以通过删除其升级为 yarn 用户的权限来缓解此漏洞。
参考链接
https://lists.apache.org/thread/ctr84rmo3xd2tzqcx2b277c8z692vhl5
https://hadoop.apache.org/cve_list.html

文章转载自新华三主动安全,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
相关阅读
RisingWave 产品月报|25 年 4 月
RisingWave中文开源社区
349次阅读
2025-05-08 10:04:55
内核探究|Apache Cloudberry™ PAX 行列混存方案技术解析
HashData
96次阅读
2025-04-16 10:33:54
HTTP接口数据也能定时同步入湖?DolphinScheduler×SeaTunnel快速搞定!
海豚调度
73次阅读
2025-05-08 10:04:28
我用Coze+MCP快速验证了一个Doris用户的需求...AI可期,但还不是万能的!
一臻数据
69次阅读
2025-04-28 11:01:13
修改下内存配置,DolphinScheduler CPU飙升问题秒解决
海豚调度
54次阅读
2025-04-16 10:33:31
开源之夏2025宣讲,来选心仪的项目吧!
海豚调度
52次阅读
2025-04-18 09:54:16
任务运维、循环任务死锁.....DolphinScheduler任务配置经验分享
海豚调度
49次阅读
2025-04-30 12:18:11
万字长文 | Apache SeaTunnel 分离集群模式部署 K8s 集群实践
SeaTunnel
48次阅读
2025-04-24 09:53:12
Flink HA 总结
伦少的博客
43次阅读
2025-04-29 09:53:41
欢迎 Apache SeaTunnel 社区新晋 Committer 王超
SeaTunnel
37次阅读
2025-04-18 09:54:14