Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2018-8009

Опубликовано: 05 июн. 2018
Источник: redhat
CVSS3: 6.3

Описание

Apache Hadoop 3.1.0, 3.0.0-alpha to 3.0.2, 2.9.0 to 2.9.1, 2.8.0 to 2.8.4, 2.0.0-alpha to 2.7.6, 0.23.0 to 0.23.11 is exploitable via the zip slip vulnerability in places that accept a zip file.

Отчет

This issue did not affect the versions of rhs-hadoop as shipped with Red Hat Gluster Storage 3. For JBoss Fuse 6.3 and 7 standalone, while they ship vulnerable artifact via camel-hbase, camel-hdfs2 (fuse 6.3) and camel-hdfs2 (fuse 7), there's no invocation on the flawed code that could lead to an unzip operation. So fuse 6.3, 7 standalone are not affected. However FIS 2.0 and Fuse 7 on OpenShift ship vulnerable artifact via maven BOM, so setting fuse as affected for this reason.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat JBoss Fuse 6camelNot affected
Red Hat Storage 3rhs-hadoopNot affected
Red Hat Fuse 7.5.0camelFixedRHSA-2019:389214.11.2019

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-20
https://bugzilla.redhat.com/show_bug.cgi?id=1593018hadoop: arbitrary file write vulnerability / arbitrary code execution using a specially crafted zip file

6.3 Medium

CVSS3

Связанные уязвимости

CVSS3: 8.8
nvd
почти 8 лет назад

Apache Hadoop 3.1.0, 3.0.0-alpha to 3.0.2, 2.9.0 to 2.9.1, 2.8.0 to 2.8.4, 2.0.0-alpha to 2.7.6, 0.23.0 to 0.23.11 is exploitable via the zip slip vulnerability in places that accept a zip file.

CVSS3: 8.8
debian
почти 8 лет назад

Apache Hadoop 3.1.0, 3.0.0-alpha to 3.0.2, 2.9.0 to 2.9.1, 2.8.0 to 2. ...

CVSS3: 8.8
github
больше 7 лет назад

Path Traversal in Hadoop

CVSS3: 8.8
fstec
почти 8 лет назад

Уязвимость компонента YARN NodeManager платформы для распределенной разработки и выполнения программ Apache Hadoop, позволяющая нарушителю обойти существующие ограничения безопасности и внедрить вредоносный код в zip-файл

6.3 Medium

CVSS3