Описание
Apache Storm remote code execution vulnerability
The UI daemon in Apache Storm 0.10.0-beta allows remote users to run arbitrary code as the user running the web server. With kerberos authentication this could allow impersonation of arbitrary users on other systems, including HDFS and HBase.
Ссылки
- https://nvd.nist.gov/vuln/detail/CVE-2015-3188
- https://github.com/apache/storm/blob/v0.10.0-beta1/SECURITY.md
- https://github.com/apache/storm/blob/v0.10.0-beta1/STORM-UI-REST-API.md
- https://web.archive.org/web/20151014213052/http://www.securitytracker.com/id/1032695
- https://web.archive.org/web/20171202122914/http://www.securityfocus.com/archive/1/535804/100/0/threaded
- http://packetstormsecurity.com/files/132417/Apache-Storm-0.10.0-beta-Code-Execution.html
Пакеты
Наименование
org.apache.storm:storm
maven
Затронутые версииВерсия исправления
= 0.10.0-beta
0.10.0-beta1
Связанные уязвимости
CVSS3: 9.8
nvd
около 9 лет назад
The UI daemon in Apache Storm 0.10.0 before 0.10.0-beta1 allows remote attackers to execute arbitrary code via unspecified vectors.
CVSS3: 9.8
fstec
больше 10 лет назад
Уязвимость демона пользовательского интерфейса (UI) программной платформы для распределённых потоковых вычислений Apache Storm, позволяющая нарушителю выполнить произвольный код