「Apache Uniffle」に脆弱性 - 中間者攻撃のおそれ
分散シャッフルサービス「Apache Uniffle」に脆弱性が明らかとなった。通信内容が第三者に傍受、改ざんされるおそれがある。
「Apache Uniffle」は、「Apache Spark」「Hadoop MapReduce」「Apache Tez」などの分散処理フレームワークにおいて発生するシャッフルデータを集約し、管理するためのツール。
コマンドラインインタフェースやクライアントによる通信において、SSL証明書のホスト名検証を行っていない脆弱性「CVE-2025-68637」が判明した。
コーディネータサービス間における「REST API」の通信が中間者攻撃(MITM攻撃)を受けて盗聴、リクエストやレスポンスの内容について改ざんされるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
開発チームでは、「同0.10.0」にて脆弱性を修正。利用者にアップデートを呼びかけている。
(Security NEXT - 2026/01/09 )
ツイート
関連リンク
PR
関連記事
DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
JetBrains「YouTrack」に複数の脆弱性 - トークン漏洩のおそれも
コンテナ保護基盤「NeuVector」に複数脆弱性 - 「クリティカル」も
「Cisco ASA」狙うゼロデイ攻撃、5月に複数政府機関で確認
「OpenSSL」に複数の脆弱性 - アップデートで修正
Palo Alto、セキュリティアドバイザリ6件を公開
「HashiCorp Vault」に複数の脆弱性 - 「クリティカル」も
SonicWall「SMA 100」にバックドア、ゼロデイ攻撃か - 侵害調査の実施を
「FortiOS」に脆弱性 - アドバイザリ3件を公開
「WAGO Device Sphere」に脆弱性 - 同一証明書により認証回避が可能
