「Apache Hive」「Apache Spark」に署名漏洩の脆弱性
「Apache Hive」「Apache Spark」においてCookieのデジタル署名を付加する「CookieSigner」機能に脆弱性が明らかとなった。
「署名付きCookie」の検証時に署名が漏洩するおそれがある脆弱性「CVE-2024-23945」が明らかとなったもの。
「Cookie」の署名が期待される内容と一致しない場合、正しい署名が漏洩して悪用されるおそれがあるという。
開発チームでは重要度を4段階中、上から2番目にあたる「重要(Important)」とレーティングしている。
GitHubでは共通脆弱性評価システム「CVSSv4.0」のベーススコアを「8.7」、重要度を4段階中、上から2番目にあたる「高(High)」とした。
「Apache Hive」では「同4.0.0」で修正された。また「Apache Spark」ではコンポーネント「spark-hive-thriftserver」に脆弱性の影響があり、「同3.4.2」で修正済みとしている。
(Security NEXT - 2024/12/26 )
ツイート
関連リンク
PR
関連記事
「WinRAR」に深刻な脆弱性 - ゼロデイ攻撃で判明
ビジネス交流会サイトに攻撃試行 - 攻撃遮断も一時閉鎖
配食サービス先リストが所在不明、携帯したコピーを紛失 - 東村山市
ひとり親世帯の対象者リストを第三者に誤送信 - 山形県
秘密管理ツール「OpenBao」に脆弱性 - 任意のコード実行が可能に
登録セキスペ試験、2026年度からCBT方式に移行
ホビー通販サイトが改ざん被害 - 個人情報流出の可能性
Omnissaのメールセキュリティ製品にSSRFの脆弱性 - アップデートが公開
「Microsoft Edge」にセキュリティアップデート - 脆弱性8件を修正
先週注目された記事(2025年8月3日〜2025年8月9日)