CVE-2022-33891
Apache Spark Command Injection Vulnerability
Beschreibung
CVE-2022-33891 ist eine OS-Command-Injection-Schwachstelle in der Apache Spark UI, die auftritt, wenn ACLs ueber die Konfigurationsoption spark.acls.enable aktiviert sind. Ein Angreifer mit geringen Rechten kann durch Angabe eines beliebigen Benutzernamens eine Identitaetstaeuschung durchfuehren und dadurch Shell-Befehle einschleusen, die im Kontext des Spark-Benutzers ausgefuehrt werden. Betroffen sind Apache Spark Versionen 3.0.3 und aelter, 3.1.1 bis 3.1.2 sowie 3.2.0 bis 3.2.1. Die CISA hat CVE-2022-33891 in den KEV-Katalog aufgenommen, und der EPSS-Score von 93,51 % weist auf eine nahezu sichere aktive Ausnutzung hin, was sofortiges Handeln erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | spark | <= 3.0.3; >= 3.1.1, <= 3.1.2; >= 3.2.0, <= 3.2.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/168309/Apache-Spark-Unauthenticated-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.openwall.com/lists/oss-security/2023/05/02/1(Mailing List, Third Party Advisory)
- https://lists.apache.org/thread/p847l3kopoo5bjtmxrcwk21xp6tjxqlc(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-33891(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Bei CVE-2022-33891 konstruiert die Apache Spark UI einen Unix-Shell-Befehl auf Basis von Benutzereingaben, ohne diese ausreichend zu bereinigen. Im HttpSecurityFilter wird der Benutzername direkt in einen Befehl eingebunden, wodurch ein Angreifer beliebige Shell-Befehle einschleusen und als der Spark-Dienstbenutzer ausfuehren kann.
Mehr erfahren: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2022-33891 ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und die Angriffsomplexitaet ist gering. Es werden nur geringe Privilegien benoetigt, und keine Benutzerinteraktion ist erforderlich, was die Ausnutzung besonders einfach macht. Mit einem CVSS-Score von 8.8 (HIGH) nach CVSS v3.1 sind die Auswirkungen auf Vertraulichkeit (Hoch), Integritaet (Hoch) und Verfuegbarkeit (Hoch) schwerwiegend — ein erfolgreicher Angriff ermoeglicht die Ausfuehrung beliebiger Shell-Befehle auf dem Spark-Server, was zum Zugriff auf verarbeitete Daten, zur Manipulation von Ergebnissen und zur Stoerung des gesamten Spark-Clusters fuehren kann. Der EPSS-Score von 93,51 % (99,82. Perzentil) signalisiert eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung, weshalb ungepatchte Apache-Spark-Installationen als akut gefaehrdet gelten.
Exploit-Reifegrad
Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2022-33891 ueber Packet Storm Security. Die CISA hat die aktive Ausnutzung dieser Command-Injection-Schwachstelle in Apache Spark bestaetigt und sie in den KEV-Katalog mit einer Behebungsfrist bis zum 28. Maerz 2023 aufgenommen. Der EPSS-Score von 93,51 % unterstreicht die nahezu sichere Ausnutzung dieser Sicherheitsluecke. Trotz der Bezeichnung als authentifiziert im CVSS-Vektor wird die Schwachstelle in der Praxis auch unauthentifiziert ausgenutzt, wie der Exploit-Titel auf Packet Storm Security belegt.
Behebung
- Befolgen Sie die CISA-Empfehlung: Wenden Sie die vom Hersteller bereitgestellten Gegenmassnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
- Aktualisieren Sie Apache Spark auf eine gepatchte Version: Fuer die 3.0.x-Reihe auf eine Version nach 3.0.3, fuer die 3.1.x-Reihe auf eine Version nach 3.1.2, und fuer die 3.2.x-Reihe auf eine Version nach 3.2.1. Pruefen Sie die offiziellen Apache-Spark-Release-Notes fuer die spezifische Patch-Version.
- Wenn ein sofortiges Update nicht moeglich ist, deaktivieren Sie die ACL-Funktion (spark.acls.enable) oder beschraenken Sie den Zugriff auf die Spark UI durch Netzwerksegmentierung und Firewall-Regeln auf vertrauenswuerdige Netzwerke.
- Ueberpruefen Sie Serverprotokolle und Spark-UI-Zugriffsprotokolle auf verdaechtige Anfragen, insbesondere auf ungewoehnliche Benutzernamen oder Befehlsmuster im HttpSecurityFilter. Suchen Sie nach Anzeichen fuer unautorisierte Befehlsausfuehrung.
- Implementieren Sie eine strikte Eingabevalidierung fuer alle benutzergesteuerten Parameter und verwenden Sie keine Shell-Aufrufe zur Verarbeitung von Benutzereingaben. Stellen Sie sicher, dass die Spark UI nicht direkt aus dem Internet erreichbar ist.
Technische Details
Die Schwachstelle CVE-2022-33891 basiert auf einer OS-Command-Injection (CWE-78) in der Apache Spark UI. Wenn ACLs ueber spark.acls.enable aktiviert sind, prueft ein HttpSecurityFilter die Zugriffsberechtigungen der Benutzer. Ein Angreifer kann durch die Angabe eines manipulierten Benutzernamens eine Identitaetstaeuschung durchfuehren, wodurch der Codepfad eine Berechtigungspruefung erreicht, die einen Unix-Shell-Befehl auf Basis der Benutzereingabe konstruiert. Da die Eingabe nicht bereinigt wird, koennen beliebige Shell-Befehle eingeschleust werden, die im Kontext des Spark-Dienstbenutzers ausgefuehrt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff mit geringen Privilegien ueber das Netzwerk ohne Benutzerinteraktion durchfuehrbar ist und vollstaendige Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit hat.
Häufig gestellte Fragen
Wird CVE-2022-33891 aktiv ausgenutzt?
Ja, die CISA hat CVE-2022-33891 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine bestaetigte aktive Ausnutzung belegt. Der EPSS-Score von 93,51 % (99,82. Perzentil) deutet auf eine nahezu sichere Ausnutzung hin. Ein Zusammenhang mit Ransomware-Kampagnen ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2022-33891 betroffen?
CVE-2022-33891 betrifft Apache Spark in den Versionen 3.0.3 und aelter, 3.1.1 bis 3.1.2 sowie 3.2.0 bis 3.2.1. Alle Installationen mit aktivierten ACLs (spark.acls.enable) sind besonders gefaehrdet.
Wie behebe ich CVE-2022-33891?
Aktualisieren Sie Apache Spark auf eine gepatchte Version jenseits der betroffenen Versionsbereiche. Als Sofortmassnahme koennen Sie die ACL-Funktion deaktivieren oder den Zugriff auf die Spark UI durch Netzwerksegmentierung einschraenken.
Wie schwerwiegend ist CVE-2022-33891?
CVE-2022-33891 wird mit einem CVSS-Score von 8.8 als HIGH eingestuft. Die Schwachstelle ermoeglicht die Ausfuehrung beliebiger Shell-Befehle auf dem Server mit nur geringen Privilegien. Der EPSS-Score von 93,51 % (99,82. Perzentil) zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken gehoert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.