Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-50380

Опубликовано: 27 фев. 2024
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

XML External Entity injection in apache ambari versions <= 2.7.7, Users are recommended to upgrade to version 2.7.8, which fixes this issue.

More Details:

Oozie Workflow Scheduler had a vulnerability that allowed for root-level file reading and privilege escalation from low-privilege users. The vulnerability was caused through lack of proper user input validation.

This vulnerability is known as an XML External Entity (XXE) injection attack. Attackers can exploit XXE vulnerabilities to read arbitrary files on the server, including sensitive system files. In theory, it might be possible to use this to escalate privileges.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:ambari:*:*:*:*:*:*:*:*
Версия от 2.7.0 (включая) до 2.7.8 (исключая)

EPSS

Процентиль: 34%
0.00137
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-611

Связанные уязвимости

CVSS3: 6.5
github
почти 2 года назад

Apache Ambari XML External Entity injection

CVSS3: 5.5
fstec
почти 2 года назад

Уязвимость компонента Oozie Workflow Scheduler программного средства Apache Ambari, позволяющая нарушителю проводить XXE-атаки

EPSS

Процентиль: 34%
0.00137
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-611