CVE-2022-33891

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Apache Spark Command Injection Vulnerability

Beschreibung

CVE-2022-33891 ist eine OS-Command-Injection-Schwachstelle in der Apache Spark UI, die auftritt, wenn ACLs ueber die Konfigurationsoption spark.acls.enable aktiviert sind. Ein Angreifer mit geringen Rechten kann durch Angabe eines beliebigen Benutzernamens eine Identitaetstaeuschung durchfuehren und dadurch Shell-Befehle einschleusen, die im Kontext des Spark-Benutzers ausgefuehrt werden. Betroffen sind Apache Spark Versionen 3.0.3 und aelter, 3.1.1 bis 3.1.2 sowie 3.2.0 bis 3.2.1. Die CISA hat CVE-2022-33891 in den KEV-Katalog aufgenommen, und der EPSS-Score von 93,51 % weist auf eine nahezu sichere aktive Ausnutzung hin, was sofortiges Handeln erfordert.

KEV-Informationen

Hersteller
Apache
Produkt
Spark
Hinzugefügt am
7. März 2023
Fälligkeitsdatum
28. März 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachespark<= 3.0.3; >= 3.1.1, <= 3.1.2; >= 3.2.0, <= 3.2.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Bei CVE-2022-33891 konstruiert die Apache Spark UI einen Unix-Shell-Befehl auf Basis von Benutzereingaben, ohne diese ausreichend zu bereinigen. Im HttpSecurityFilter wird der Benutzername direkt in einen Befehl eingebunden, wodurch ein Angreifer beliebige Shell-Befehle einschleusen und als der Spark-Dienstbenutzer ausfuehren kann.

Mehr erfahren: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2022-33891 ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und die Angriffsomplexitaet ist gering. Es werden nur geringe Privilegien benoetigt, und keine Benutzerinteraktion ist erforderlich, was die Ausnutzung besonders einfach macht. Mit einem CVSS-Score von 8.8 (HIGH) nach CVSS v3.1 sind die Auswirkungen auf Vertraulichkeit (Hoch), Integritaet (Hoch) und Verfuegbarkeit (Hoch) schwerwiegend — ein erfolgreicher Angriff ermoeglicht die Ausfuehrung beliebiger Shell-Befehle auf dem Spark-Server, was zum Zugriff auf verarbeitete Daten, zur Manipulation von Ergebnissen und zur Stoerung des gesamten Spark-Clusters fuehren kann. Der EPSS-Score von 93,51 % (99,82. Perzentil) signalisiert eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung, weshalb ungepatchte Apache-Spark-Installationen als akut gefaehrdet gelten.

Exploit-Reifegrad

Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2022-33891 ueber Packet Storm Security. Die CISA hat die aktive Ausnutzung dieser Command-Injection-Schwachstelle in Apache Spark bestaetigt und sie in den KEV-Katalog mit einer Behebungsfrist bis zum 28. Maerz 2023 aufgenommen. Der EPSS-Score von 93,51 % unterstreicht die nahezu sichere Ausnutzung dieser Sicherheitsluecke. Trotz der Bezeichnung als authentifiziert im CVSS-Vektor wird die Schwachstelle in der Praxis auch unauthentifiziert ausgenutzt, wie der Exploit-Titel auf Packet Storm Security belegt.

Behebung

  1. Befolgen Sie die CISA-Empfehlung: Wenden Sie die vom Hersteller bereitgestellten Gegenmassnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
  2. Aktualisieren Sie Apache Spark auf eine gepatchte Version: Fuer die 3.0.x-Reihe auf eine Version nach 3.0.3, fuer die 3.1.x-Reihe auf eine Version nach 3.1.2, und fuer die 3.2.x-Reihe auf eine Version nach 3.2.1. Pruefen Sie die offiziellen Apache-Spark-Release-Notes fuer die spezifische Patch-Version.
  3. Wenn ein sofortiges Update nicht moeglich ist, deaktivieren Sie die ACL-Funktion (spark.acls.enable) oder beschraenken Sie den Zugriff auf die Spark UI durch Netzwerksegmentierung und Firewall-Regeln auf vertrauenswuerdige Netzwerke.
  4. Ueberpruefen Sie Serverprotokolle und Spark-UI-Zugriffsprotokolle auf verdaechtige Anfragen, insbesondere auf ungewoehnliche Benutzernamen oder Befehlsmuster im HttpSecurityFilter. Suchen Sie nach Anzeichen fuer unautorisierte Befehlsausfuehrung.
  5. Implementieren Sie eine strikte Eingabevalidierung fuer alle benutzergesteuerten Parameter und verwenden Sie keine Shell-Aufrufe zur Verarbeitung von Benutzereingaben. Stellen Sie sicher, dass die Spark UI nicht direkt aus dem Internet erreichbar ist.

Technische Details

Die Schwachstelle CVE-2022-33891 basiert auf einer OS-Command-Injection (CWE-78) in der Apache Spark UI. Wenn ACLs ueber spark.acls.enable aktiviert sind, prueft ein HttpSecurityFilter die Zugriffsberechtigungen der Benutzer. Ein Angreifer kann durch die Angabe eines manipulierten Benutzernamens eine Identitaetstaeuschung durchfuehren, wodurch der Codepfad eine Berechtigungspruefung erreicht, die einen Unix-Shell-Befehl auf Basis der Benutzereingabe konstruiert. Da die Eingabe nicht bereinigt wird, koennen beliebige Shell-Befehle eingeschleust werden, die im Kontext des Spark-Dienstbenutzers ausgefuehrt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff mit geringen Privilegien ueber das Netzwerk ohne Benutzerinteraktion durchfuehrbar ist und vollstaendige Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit hat.

Häufig gestellte Fragen

Wird CVE-2022-33891 aktiv ausgenutzt?

Ja, die CISA hat CVE-2022-33891 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine bestaetigte aktive Ausnutzung belegt. Der EPSS-Score von 93,51 % (99,82. Perzentil) deutet auf eine nahezu sichere Ausnutzung hin. Ein Zusammenhang mit Ransomware-Kampagnen ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2022-33891 betroffen?

CVE-2022-33891 betrifft Apache Spark in den Versionen 3.0.3 und aelter, 3.1.1 bis 3.1.2 sowie 3.2.0 bis 3.2.1. Alle Installationen mit aktivierten ACLs (spark.acls.enable) sind besonders gefaehrdet.

Wie behebe ich CVE-2022-33891?

Aktualisieren Sie Apache Spark auf eine gepatchte Version jenseits der betroffenen Versionsbereiche. Als Sofortmassnahme koennen Sie die ACL-Funktion deaktivieren oder den Zugriff auf die Spark UI durch Netzwerksegmentierung einschraenken.

Wie schwerwiegend ist CVE-2022-33891?

CVE-2022-33891 wird mit einem CVSS-Score von 8.8 als HIGH eingestuft. Die Schwachstelle ermoeglicht die Ausfuehrung beliebiger Shell-Befehle auf dem Server mit nur geringen Privilegien. Der EPSS-Score von 93,51 % (99,82. Perzentil) zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken gehoert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score93.08%
EPSS-Perzentil99.8%

Daten

Veröffentlicht18. Juli 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.