「Apache Hive」に脆弱性 - 認証回避や情報漏洩のおそれ
Hadoop上で動作するデータウェアハウスシステム「Apache Hive」に2件の脆弱性が明らかとなった。開発チームは脆弱性へ対処したアップデートを提供している。
現地時間2025年1月28日にメーリングリストで2件の脆弱性「CVE-2024-23953」「CVE-2024-29869」を明らかにしたもの。重要度はともに4段階中、上から2番目にあたる「重要(Important)」とレーティングしている。
「CVE-2024-23953」は、署名検証の不備に起因する脆弱性。比較時間がデータの内容に依存しているため、認証済みのユーザーによるタイミング攻撃によってリクエストを偽造でき、サービス拒否を引き起こすことが可能だという。
一方「CVE-2024-29869」は、一時作成する認証情報ファイルのアクセス制御に関する脆弱性。デフォルトで読み取り権限が与えられており、同じディレクトリにアクセス権限を持つユーザーによって認証情報を閲覧可能となる。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)による共通脆弱性評価システム「CVSSv3.1」のベーススコアは「CVE-2024-23953」が「6.5」、「CVE-2024-29869」が「5.5」と評価し、重要度をともに「中(Medium)」とした。
開発チームは、「CVE-2024-23953」を「Apache Hive 4.0.0」、「CVE-2024-29869」を「同4.0.1」で修正したとし、利用者に注意を呼びかけている。
(Security NEXT - 2025/02/03 )
ツイート
関連リンク
PR
関連記事
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
Ivantiのエンドポイント管理やリモートアクセス製品に脆弱性
デバッグ支援ツール「NVIDIA NVDebug tool」に複数の脆弱性
ネットワーク監視ツール「Stork」に脆弱性 - DoS攻撃のおそれ
GitLab、バグ報奨金プログラムで報告された脆弱性6件を解消
「Adobe Commerce」「Magento」に深刻な脆弱性 - Adobeと外部で温度差
MS、月例セキュリティ更新80件を公開 - 「緊急」8件などに対応